Alle Hinweise / BE-2022-0005

BE-2022-0005

BE-2022-0005: DXF File Parsing Out-of-bounds Read Vulnerabilities in MicroStation and MicroStation-based applications

Bentley-ID: BE-2022-0005
CVE-ID: CVE-2022-28307, CVE-2022-28311
Schweregrad: 3.3
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Veröffentlichungsdatum: 05.04.2022
Überarbeitungsdatum: 05.04.2022

Zusammenfassung
MicroStation und MicroStation-basierte Anwendungen können beim Öffnen von in böser Absicht erstellten DXF-Dateien von Schwachstellen durch Lesen außerhalb des zulässigen Bereichs betroffen sein. Die Ausnutzung dieser Schwachstellen kann zur Offenlegung von Informationen führen.

Details
Die folgenden Schwachstellen im Zusammenhang mit diesem Hinweis wurden von TrendMicro ZDI entdeckt: ZDI-CAN-16306 und ZDI-CAN-16341. Die Verwendung einer betroffenen Version von MicroStation oder einer MicroStation-basierten Anwendung zum Öffnen einer DXF-Datei, die in böser Absicht erstellte Daten enthält, kann ein Lesen außerhalb des zulässigen Bereichs erzwingen. Die Ausnutzung dieser Schwachstellen beim Parsen von DXF-Dateien könnte es einem Angreifer ermöglichen, Informationen im Kontext des aktuellen Prozesses zu lesen.

Affected Versions

Applications Affected Versions Mitigated Versions
MicroStation 10.16.02.* und frühere Versionen 10.16.03.* and more recent
Bentley View 10.16.02.* und frühere Versionen 10.16.03.* and more recent

 

Empfohlene Schutzmaßnahmen
Bentley empfiehlt, die neuesten Versionen von MicroStation und MicroStation-basierten Anwendungen zu verwenden. Generell wird empfohlen, nur DXF-Dateien zu öffnen, die aus vertrauenswürdigen Quellen stammen.

Danksagung
Vielen Dank an Mat Powell von der Trend Micro Zero Day Initiative für die Entdeckung dieser Schwachstellen.

Revision History

Date Beschreibung
05.04.2022 Erste Version dieses Hinweises

Feiern Sie mit uns die Umsetzung von Infrastruktur und herausragende Leistungen

Year in Infrastructure und Going Digital Awards 2024

Reichen Sie ein Projekt ein für die renommiertesten Auszeichnungen im Infrastrukturbereich! Die verlängerte Einreichungsfrist endet am 29. April.