CRITICAL🇬🇧 English

CVE-2022-44754

HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE bez uwierzytelnienia

CVSS 9.8v3.1pub. 2022-12-19upd. 2025-04-17

HCL Domino zawiera krytyczną podatność typu stack-based buffer overflow w bibliotece lasr.dll wchodzącej w skład komponentu Micro Focus KeyView. Zdalny, nieuwierzytelniony atakujący może doprowadzić do awarii aplikacji lub wykonania dowolnego kodu poprzez spreparowany plik Lotus Ami Pro.

Pokaż oryginał (EN)

HCL Domino is susceptible to a stack based buffer overflow vulnerability in lasr.dll in Micro Focus KeyView. This could allow a remote unauthenticated attacker to crash the application or execute arbitrary code via a crafted Lotus Ami Pro file. This is different from the vulnerability described in CVE-2022-44750.  This vulnerability applies to software previously licensed by IBM.

🤖 Analiza AI
Jak działa

Podatność wynika z przepełnienia bufora na stosie (stack-based buffer overflow, CWE-787) w bibliotece lasr.dll, odpowiedzialnej za przetwarzanie plików w formacie Lotus Ami Pro w ramach komponentu Micro Focus KeyView. Atakujący przesyła specjalnie spreparowany plik tego formatu do serwera HCL Domino, co powoduje przepełnienie bufora na stosie i może umożliwić przejęcie kontroli nad przepływem wykonania programu. Atak nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym w środowiskach wystawionych na dostęp sieciowy.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) w kontekście procesu HCL Domino lub spowodować jego awarię (crash), co prowadzi do utraty dostępności usługi. W przypadku udanego exploitu możliwe jest pełne przejęcie kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje znajdują się w artykule bazy wiedzy HCL: KB0102151 (https://support.hcltechsw.com/csm?id=kb_article&sysparm_article=KB0102151). Dodatkowo zaleca się ograniczenie dostępu sieciowego do serwera HCL Domino do zaufanych źródeł.

Kogo dotyczy

HCL Domino z komponentem Micro Focus KeyView (biblioteka lasr.dll); dotyczy również oprogramowania wcześniej licencjonowanego przez IBM. Szczegółowe informacje o wersjach dostępne są w referencjach producenta (KB0102151).

Uwagi

Podatność jest odrębna od CVE-2022-44750, która dotyczy podobnego mechanizmu w tym samym komponencie. Oprogramowanie dotyczy również instalacji pierwotnie licencjonowanych przez IBM.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Hcltech Domino

    APP
    Hcltech
    9.09.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassMemory
CWE
Referencje

Powiązane podatności

CVE-2022-44750CRITICAL9.8PL ✓ten sam produkt

HCL Domino: stack-based buffer overflow w lasr.dll (KeyView) — RCE

CVE-2022-44752CRITICAL9.8PL ✓ten sam produkt

HCL Domino: stack-based buffer overflow w bibliotece wp6sr.dll (KeyView)

CVE-2020-14244CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w obsłudze MIME w HCL Domino — zdalne wykonanie kodu

CVE-2020-14260CRITICAL9.8PL ✓ten sam produkt

Buffer Overflow w HCL Domino (DXL) umożliwiający RCE lub crash serwera

CVE-2023-37539HIGH8.4ten sam produkt

The Domino Catalog template is susceptible to a Stored Cross-Site Scripting (XSS) vulnerability. An attacker w...