Múltiples vulnerabilidades en CNCSoft y ScreenEditor de Delta Electronics
Fecha de publicación 08/08/2018
Importancia
4 - Alta
Recursos Afectados
- CNCSoft Versión 1.00.83 y anteriores
- ScreenEditor Versión 1.00.54
Descripción
Mat Powell trabajando en colaboración con Zero Day Initiative de Trend Micro, han reportado estas vulnerabilidades al NCCIC/ICS-CERT, cuya explotación exitosa permitiría a un atacante la ejecución de código remoto con privilegios de administrador.
Solución
Delta Electronics recomienda actualizar a la última versión de CNCSoft, la v1.01.09 y restringir la interacción con la aplicación a ficheros de confianza.
Detalle
- Múltiples vulnerabilidades de desbordamiento de búfer basado en la pila hacen que el software falle debido a la falta de validación de entrada del usuario antes de copiar los datos de los archivos del proyecto a la pila. Se ha asignado el identificador CVE-2018-10636 para esta vulnerabilidad.
- Dos vulnerabilidades de lectura fuera de límites provocan el cierre inesperado debido a la falta de validación de entrada del usuario para procesar los archivos del proyecto. Se ha asignado el identificador CVE-2018-10598 para esta vulnerabilidad.
Listado de referencias
Etiquetas