BE-2022-0004: DGN File Parsing Out-of-bounds vulnerabilities in MicroStation and MicroStation-based applications
ID Bentley : BE-2022-0004
ID CVE : CVE-2021-46646, CVE-2022-28642, CVE-2022-28643, CVE-2022-28644, CVE-2022-28645
Gravité : 7,8
CVSS v3.1: AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Date de publication : 05-04-2022
Date de révision : 05-04-2022
Résumé
MicroStation et les applications basées sur MicroStation sont affectées par des vulnérabilités d'analyse de type hors limites lors de l'ouverture de fichiers DGN conçus de façon malveillante. L’exploitation de ces vulnérabilités entraîne l'exécution arbitraire de code.
Détails
Les vulnérabilités suivantes liées à cet avis ont été découvertes par TrendMicro ZDI : ZDI-CAN-15532, ZDI-CAN-16424, ZDI-CAN-16468, ZDI-CAN-16469 et ZDI-CAN-16470. L’utilisation d’une version affectée de MicroStation ou d’une application basée sur MicroStation pour ouvrir un fichier DGN contenant des données conçues de façon malveillante peut forcer une lecture ou une écriture hors limites. L’exploitation de ces vulnérabilités dans le cadre de l'analyse de fichiers DGN pourrait permettre à un attaquant d’exécuter du code dans le contexte du processus en cours.
Affected Versions
Applications | Affected Versions | Mitigated Versions |
MicroStation | 10.16.02.* et versions antérieures | 10.16.03.* and more recent |
Bentley View | 10.16.02.* et versions antérieures | 10.16.03.* and more recent |
Mesures d’atténuation recommandées
Bentley recommande d’effectuer la mise à jour vers les dernières versions de MicroStation et des applications basées sur MicroStation. En règle générale, il est également recommandé de n’ouvrir que les fichiers DGN provenant de sources fiables.
Remerciements
Merci à Mat Powell de l'initiative Zero Day de Trend Micro d'avoir découvert ces vulnérabilités.
Revision History
Date | Description |
05-04-2022 | Première version de l’avis |