Tutti gli avvisi / BE-2022-0006

BE-2022-0006

BE-2022-0006: IFC File Parsing Vulnerabilities in MicroStation and MicroStation-based applications

ID Bentley: BE-2022-0006
ID CVE: CVE-2022-28314, CVE-2022-28315, CVE-2022-28316, CVE-2022-28317, CVE-2022-28318, CVE-2022-28641, CVE-2022-28301, CVE-2022-28302, CVE-2022-28646, CVE-2022-28647, CVE-2022-1229
Gravità: 7.8
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Data di pubblicazione: 05/04/2022
Data di revisione: 05/04/2022

Riepilogo
MicroStation e le applicazioni basate su MicroStation possono essere interessate da vulnerabilità nell'analisi di file IFC al momento dell'apertura di file IFC creati in modo dannoso. Lo sfruttamento di queste vulnerabilità potrebbe portare all'esecuzione di codice.

Dettagli
Le seguenti vulnerabilità relative a questo avviso sono state scoperte da ZDI di Trend Micro: ZDI-CAN-16332, ZDI-CAN-16367, ZDI-CAN-16368, ZDI-CAN-16369, ZDI-CAN-16379, ZDI-CAN-16390, ZDI-CAN-16392, ZDI-CAN-16446, ZDI-CAN-16570, ZDI-CAN-16573 e ZDI-CAN-16581. L'utilizzo di una versione interessata di MicroStation o di un'applicazione basata su MicroStation per aprire un file IFC contenente dati creati in modo dannoso può forzare una vulnerabilità di lettura o scrittura fuori dai limiti consentiti, stack overflow o una variabile non inizializzata. Lo sfruttamento di queste vulnerabilità nell'ambito dell'analisi dei file IFC potrebbe consentire a un attaccante di eseguire codice nel contesto del processo corrente.

Affected Versions

Applications Affected Versions Mitigated Versions
MicroStation 10.16.02.* e versioni precedenti 10.16.03.* and more recent
Bentley View 10.16.02.* e versioni precedenti 10.16.03.* and more recent

 

Mitigazioni consigliate
Bentley consiglia di aggiornare alle ultime versioni di MicroStation e delle applicazioni basate su MicroStation. Si raccomanda inoltre di aprire solo i file IFC provenienti da fonti affidabili.

Riconoscimento
Si ringrazia Mat Powell di Zero Day Initiative di Trend Micro per aver scoperto queste vulnerabilità.

Revision History

Date Descrizione
05-04-2022 Prima versione dell'avviso

Celebra la realizzazione di infrastrutture e l’eccellenza delle prestazioni

Year in Infrastructure e Going Digital Awards 2024

Candida un progetto per i premi più prestigiosi nel settore delle infrastrutture! La scadenza prorogata per partecipare è il 29 aprile.