Alle Hinweise / BE-2021-0014

BE-2021-0014

BE-2021-0014: Use-after-free vulnerability in MicroStation and MicroStation-based applications

Bentley-ID: BE-2021-0014
CVE-ID: CVE-2021-34872
Schweregrad: 7.8
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Veröffentlichungsdatum: 07.12.2021
Überarbeitungsdatum: 07.12.2021

Zusammenfassung
MicroStation und MicroStation-basierte Anwendungen können beim Öffnen von in böser Absicht erstellten SKP-Dateien von einer Schwachstelle des Typs „Use-after-free“ betroffen sein. Die Ausnutzung dieser Schwachstellen kann zur Codeausführung führen.

Details
Die folgende Schwachstelle im Zusammenhang mit diesem Hinweis wurde von TrendMicro ZDI entdeckt: ZDI-CAN-14737. Die Verwendung einer betroffenen Version von MicroStation oder einer MicroStation-basierten Anwendung zum Öffnen einer SKP-Datei, die in böser Absicht erstellte Daten enthält, kann Schwachstellen des Typs „Use-after-free“ auslösen. Die Ausnutzung dieser Schwachstelle beim Parsen von SKP-Dateien könnte es einem Angreifer ermöglichen, beliebigen Code im Kontext des aktuellen Prozesses auszuführen.

Affected Versions

Applications Affected Versions Mitigated Versions
MicroStation Versions prior to 10.16.02.* 10.16.02.* and more recent
Bentley View Versions prior to 10.16.02.* 10.16.02.* and more recent

 

Empfohlene Abhilfemaßnahmen
Bentley empfiehlt, die neuesten Versionen von MicroStation und MicroStation-basierten Anwendungen zu verwenden. Generell wird empfohlen, nur SKP-Dateien zu öffnen, die aus vertrauenswürdigen Quellen stammen.

Danksagung
Vielen Dank an Francis Provencher {PRL} für die Entdeckung dieser Schwachstelle.

Revision History

Date Beschreibung
07.12.2021 Erste Version dieses Hinweises

20 % Rabatt auf Bentley-Software

Angebot endet am Freitag

Verwenden Sie den Gutscheincode „THANKS24“