Argitalpen data: 2018/12/05
Garrantzia: Ertaina
Kaltetutako baliabideak:
- CX-One, 4.42 bertsioa eta lehenagokoak,
ondoko aplikazioak barne:
- CX-Programmer, 9.66 bertsioa eta
lehenagokoak.
- CX-Server, 5.0.23 bertsioa eta
lehenagokoak.
Azalpena:
Source Incite-ko Esteban Ruiz
ikertzaileak, Trend Micro-ko Zero Day Initiative-rekin lankidetzan, bufferaren
gainezkatze erako eta aurretiaz askatutako memoriaren erabilpen erako hainbat
ahultasun aurkitu ditu Omron-en CX-One produktuetan. Ahultasun horiek arrakastaz baliatuz gero, erasotzaile batek kodea exekuta
lezake aplikazioaren pribilegioekin.
Konponbidea:
Omronek ahultasun horiek
konpontzen dituzten bertsio berriak argitaratu ditu:
- CX-Programmer, 9.70 bertsioa
- Modulu amankomuna, CX-Server barne,
5.0.24 bertsioa
Xehetasuna:
- Erasotzaile batek bereziki
manipulatutako proiektu fitxategi bat erabil lezake bufferraren tamaina
gainezkatzeko eta kodea exekutatu ahal izateko aplikazioaren pribilegioekin,
horrela pilan oinarritutako bufferraren gainezkatzea eraginez (stack based buffer overflow). Ahultasun horretarako CVE-2018-18993
identifikatzailea erabili da.
- Bereziki aldatutako fitxategi bat
erabiliz, erasotzaile batek urrunetik kodea exekutatzea lor lezake
aplikazioaren pribilegioekin, askatutako memoriarako erreferentzien
egiaztapenean dagoen akats bat baliatuz. Ahultasun horretarako CVE-2018-18989 identifikatzailea erabili da.
Etiketak: Eguneraketa,
Ahultasuna