HCL Domino zawiera krytyczną podatność typu stack-based buffer overflow w bibliotece lasr.dll wchodzącej w skład komponentu Micro Focus KeyView. Zdalny, nieuwierzytelniony atakujący może doprowadzić do awarii aplikacji lub wykonania dowolnego kodu poprzez spreparowany plik Lotus Ami Pro.
▸ Pokaż oryginał (EN)
HCL Domino is susceptible to a stack based buffer overflow vulnerability in lasr.dll in Micro Focus KeyView. This could allow a remote unauthenticated attacker to crash the application or execute arbitrary code via a crafted Lotus Ami Pro file. This is different from the vulnerability described in CVE-2022-44750. This vulnerability applies to software previously licensed by IBM.
Podatność wynika z przepełnienia bufora na stosie (stack-based buffer overflow, CWE-787) w bibliotece lasr.dll, odpowiedzialnej za przetwarzanie plików w formacie Lotus Ami Pro w ramach komponentu Micro Focus KeyView. Atakujący przesyła specjalnie spreparowany plik tego formatu do serwera HCL Domino, co powoduje przepełnienie bufora na stosie i może umożliwić przejęcie kontroli nad przepływem wykonania programu. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach wystawionych na dostęp sieciowy.
Atakujący może zdalnie wykonać dowolny kod (RCE) w kontekście procesu HCL Domino lub spowodować jego awarię (crash), co prowadzi do utraty dostępności usługi. W przypadku udanego exploitu możliwe jest pełne przejęcie kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje znajdują się w artykule bazy wiedzy HCL: KB0102151 (https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0102151). Dodatkowo zaleca się ograniczenie dostępu sieciowego do serwera HCL Domino do zaufanych źródeł.
HCL Domino z komponentem Micro Focus KeyView (biblioteka lasr.dll); dotyczy również oprogramowania wcześniej licencjonowanego przez IBM. Szczegółowe informacje o wersjach dostępne są w referencjach producenta (KB0102151).
Podatność jest odrębna od CVE-2022-44750, która dotyczy podobnego mechanizmu w tym samym komponencie. Oprogramowanie dotyczy również instalacji pierwotnie licencjonowanych przez IBM.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHcltech Domino
APPHcltech9.09.0.1
Powiązane podatności
HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE
HCL Domino: stack-based buffer overflow w bibliotece wp6sr.dll (KeyView)
Stack buffer overflow w obsłudze MIME w HCL Domino — zdalne wykonanie kodu
Buffer Overflow w HCL Domino (DXL) umożliwiający RCE lub crash serwera
The Domino Catalog template is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. An attacker w...