Basque Cyber Security Centre - Centro Vasco de Ciberseguridad

Múltiples vulnerabilidades en CNCSoft y ScreenEditor de Delta Electronics

Fecha de publicación: 08/08/2018

Importancia: Alta

Recursos afectados:

  • CNCSoft Versión 1.00.83 y anteriores
  • ScreenEditor Versión 1.00.54

Descripción:

Mat Powell trabajando en colaboración con Zero Day Initiative de Trend Micro, han reportado estas vulnerabilidades al NCCIC/ICS-CERT, cuya explotación exitosa permitiría a un atacante la ejecución de código remoto con privilegios de administrador.

Solución:

Delta Electronics recomienda actualizar a la última versión de CNCSoft, la v1.01.09 y restringir la interacción con la aplicación a ficheros de confianza.

Detalle:

  • Múltiples vulnerabilidades de desbordamiento de búfer basado en la pila hacen que el software falle debido a la falta de validación de entrada del usuario antes de copiar los datos de los archivos del proyecto a la pila. Se ha asignado el identificador CVE-2018-10636 para esta vulnerabilidad.
  • Dos vulnerabilidades de lectura fuera de límites provocan el cierre inesperado debido a la falta de validación de entrada del usuario para procesar los archivos del proyecto. Se ha asignado el identificador CVE-2018-10598 para esta vulnerabilidad.

Etiquetas: Vulnerabilidad