PT-2024-4450 · Ptc · Ptc Creo Elements/Direct License Server

Thomas Riedmaier

·

Publicado

2024-06-27

·

Atualizado

2024-07-02

·

CVE-2024-6071

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
PTC Creo Elements/Direct License Server, versões 20.7.0.0 e anteriores
Descrição
O PTC Creo Elements/Direct License Server expõe uma interface web que pode ser utilizada por invasores remotos não autenticados para executar comandos arbitrários do sistema operacional no servidor. Este problema está relacionado a um estouro de buffer na memória dinâmica. A exploração da vulnerabilidade pode permitir que um invasor remoto execute código arbitrário. O License Server vulnerável fornece uma interface web que pode ser usada por invasores remotos não autenticados para executar comandos arbitrários do sistema operacional no servidor. Essa vulnerabilidade pode levar a movimentos laterais em organizações industriais, e o produto é utilizado mundialmente, inclusive em setores críticos de manufatura. No entanto, a PTC observou que não há indícios e que não tem conhecimento de que essa vulnerabilidade tenha sido ou tenha sido anteriormente explorada.
Recomendações
Para as versões 20.7.0.0 e anteriores, atualize para a versão 20.7.0.1 ou posterior, que inclui o patch para este problema. Como solução alternativa temporária, considere restringir o acesso à interface web do servidor de licenças para minimizar o risco de exploração. Evite usar o servidor de licenças em um ambiente onde ele possa ser acessado por invasores remotos não autenticados.

Correção

Missing Authorization

Heap Based Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-04952
CVE-2024-6071

Produtos afetados

Ptc Creo Elements/Direct License Server