すべての勧告 / BE-2021-0007

BE-2021-0007

BE-2021-0007: MicroStationおよびMicroStationベースのアプリケーションにおける境界外読み取りの脆弱性

Bentley ID: BE-2021-0007
CVE ID: CVE-2021-34881、CVE-2021-46596
重大度: 3.3
CVSS v3.1:AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
公開日: 2021-12-07
改訂日: 2021-12-07

概要
MicroStationおよびMicroStationベースのアプリケーションで、悪意のあるOBJファイルを開くと、境界外読み取りの脆弱性の影響を受けることがあります。これらの脆弱性が悪用されて、コードが実行されることがあります。

詳細
この勧告に関連してTrendMicro ZDIによって発見された脆弱性は、ZDI-CAN-14834とZDI-CAN-15390です。脆弱性の影響を受けるバージョンのMicroStationまたはMicroStationベースのアプリケーションを使用して、悪意のあるデータが含まれるOBJファイルを開くと、境界外読み取りが強制実行されることがあります。これらの脆弱性を悪用することで、攻撃者が現在のプロセスのコンテキスト内で任意のコードを実行しやすくなることがあります。

影響を受けるバージョン

用途 影響を受けるバージョン 軽減されているバージョン
MicroStation 10.16.02.*以前のバージョン 10.16.02.*以降
Bentley View 10.16.02.*以前のバージョン 10.16.02.*以降

 

推奨される軽減策
Bentleyでは、MicroStationおよびMicroStationベースのアプリケーションを最新バージョンにアップデートすることを推奨しています。また、一般的なベストプラクティスとして、信頼できるソースから入手したOBJファイルのみを開くことが推奨されています。

謝辞
これらの脆弱性の発見者であるTrend Micro Zero Day InitiativeのMat Powell様に厚くお礼申し上げます。

改訂履歴

日付 製品名
2021-12-07 この勧告の初版
2022-02-04 ZDIにより提供された新しいCVE番号を追加。

インフラストラクチャの提供とパフォーマンスの卓越性を称える

2024 Year in Infrastructure & Going Digital Awards

インフラ分野で最も権威のある賞にプロジェクトをノミネートしましょう! 応募期限は4月 29日です。