PT-2022-7150 · Open Design Alliance · Open Design Alliance Drawings Sdk

·

CVE-2022-23095

·

Publicado

2022-01-13

·

Atualizado

2023-08-08

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Open Design Alliance Drawings SDK anteriores à 2022.12.1
Descrição
O problema está relacionado a um estouro de buffer no Drawings SDK, que pode ser explorado por um invasor usando um arquivo especialmente criado, levando potencialmente à execução de código arbitrário. Especificamente, a vulnerabilidade é causada pelo tratamento incorreto do carregamento de arquivos JPG, resultando em corrupção de memória ao processar dados de entrada não verificados de um arquivo JPG criado para esse fim. Isso permite que um invasor execute código no contexto do processo atual.
Recomendações
Para versões anteriores à 2022.12.1, atualize para a versão 2022.12.1 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir o carregamento de arquivos JPG no SDK do Drawings até que um patch seja aplicado. Evite usar o SDK do Drawings para carregar arquivos JPG não confiáveis até que o problema seja resolvido.

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2023-07888
CVE-2022-23095
ZDI-22-053

Produtos afetados

Open Design Alliance Drawings Sdk