Autodesk Design Review könyvtár betöltés sérülékenység

CH azonosító

CH-3556

Angol cím

Autodesk Design Review Insecure Library Loading Vulnerability

Felfedezés dátuma

2010.08.25.

Súlyosság

Magas

Érintett rendszerek

Autodesk
Design Review

Érintett verziók

Autodesk Design Review 2010 10.x, 2011 11.x

Összefoglaló

AZ Autodesk Design Review olyan sérülékenységét fedezték fel, melyet kihasználva a támadók (DLL Hijacking támadáson keresztül) tetszőleges kódot futtathatnak a felhasználó rendszerén.

Leírás

A sérülékenység oka, hogy az alkalmazás a könyvtárakat (pl. dwmapi.dll, whiptk_wt.7.12.601.dll, xaml_wt.7.6.0.dll) nem biztonságos módon tölti be. Ez tetszőleges könyvtár betöltésére használható, DLL Hijacking támadáson keresztül,  ha a felhasználó megnyit egy távoli WebDAV vagy SMB megosztáson elérhető DWF fájlt.

A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.

A sérülékenységet a Windows operációs rendszeren futó 2011 11.0.0.86-os és 2010-es verziókban igazolták, de más verziók is érintettek lehetnek.

Megoldás

Kizárólag megbízható forrásból származó fájlokat nyisson meg!