Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en CNCSoft y ScreenEditor de Delta Electronics

Fecha de publicación 08/08/2018
Importancia
4 - Alta
Recursos Afectados
  • CNCSoft Versión 1.00.83 y anteriores
  • ScreenEditor Versión 1.00.54
Descripción

Mat Powell trabajando en colaboración con Zero Day Initiative de Trend Micro, han reportado estas vulnerabilidades al NCCIC/ICS-CERT, cuya explotación exitosa permitiría a un atacante la ejecución de código remoto con privilegios de administrador.

Solución

Delta Electronics recomienda actualizar a la última versión de CNCSoft, la v1.01.09 y restringir la interacción con la aplicación a ficheros de confianza.

Detalle
  • Múltiples vulnerabilidades de desbordamiento de búfer basado en la pila hacen que el software falle debido a la falta de validación de entrada del usuario antes de copiar los datos de los archivos del proyecto a la pila. Se ha asignado el identificador CVE-2018-10636 para esta vulnerabilidad.
  • Dos vulnerabilidades de lectura fuera de límites provocan el cierre inesperado debido a la falta de validación de entrada del usuario para procesar los archivos del proyecto. Se ha asignado el identificador CVE-2018-10598 para esta vulnerabilidad.

Encuesta valoración

Etiquetas