Out-of-Bounds Write in Autodesk AutoCAD, Advance Steel und Civil 3D möglich

Autodesk hat mehrere schwerwiegende Sicherheitslücken in seinen Produkten AutoCAD, Advance Steel und Civil 3D entdeckt. Diese Schwachstellen wurden am 31. Mai 2024 unter der Kennung ADSK-SA-2024-0009 veröffentlicht und können erhebliche Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Systeme haben.

Die Schwachstellen umfassen verschiedene Typen von Sicherheitslücken, darunter Out-of-Bounds Write, Out-of-Bounds Read, Heap-basierte Überläufe, Stack-basierte Überläufe, Use-After-Free, Memory Corruption, Uninitialized Variable und Double Free. Die Ausnutzung dieser Schwachstellen kann zur Ausführung von beliebigem Code führen.

CVE-2024-0446: Eine bösartig gestaltete STP-, CATPART- oder MODEL-Datei kann bei der Verarbeitung in ASMKERN228A.dll und ASMdatax229A.dll durch Autodesk-Anwendungen zu einem Out-of-Bounds Write führen. Ein Angreifer kann diese Schwachstelle nutzen, um einen Absturz zu verursachen, sensible Daten zu schreiben oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen.

CVE-2024-23120: Eine bösartig gestaltete STP- und STEP-Datei kann bei der Verarbeitung in ASMIMPORT228A.dll durch Autodesk-Anwendungen zu einem Out-of-Bounds Write führen. Ein Angreifer kann diese Schwachstelle nutzen, um einen Absturz zu verursachen, sensible Daten zu schreiben oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen.

CVE-2024-23122: Eine bösartig gestaltete 3DM-Datei kann bei der Verarbeitung in opennurbs.dll durch Autodesk-Anwendungen zu einem Out-of-Bounds Write führen. Ein Angreifer kann diese Schwachstelle nutzen, um einen Absturz zu verursachen, sensible Daten zu schreiben oder beliebigen Code im Kontext des aktuellen Prozesses auszuführen.

Es existieren noch 23 weitere teils ähnlich kritische Schwachstellen. Die Schwachstellen betreffen die folgenden Versionen von Autodesk-Produkten:

  • Autodesk AutoCAD: 2024
  • Autodesk AutoCAD Architecture: 2024
  • Autodesk AutoCAD Electrical: 2024
  • Autodesk AutoCAD Map 3D: 2024
  • Autodesk AutoCAD Mechanical: 2024
  • Autodesk AutoCAD MEP: 2024
  • Autodesk AutoCAD Plant 3D: 2024
  • Autodesk Civil 3D: 2024
  • Autodesk Advance Steel: 2024

Autodesk empfiehlt allen Benutzern der betroffenen Produkte dringend, die neuesten Updates über Autodesk Access oder das Accounts Portal zu installieren. Diese Updates beheben die identifizierten Schwachstellen und erhöhen die Sicherheit der Systeme. Kunden, die frühere Versionen verwenden, die nicht mehr vollständig unterstützt werden, sollten so schnell wie möglich auf eine unterstützte Version aktualisieren, um Ausfallzeiten und potenzielle Sicherheitslücken zu vermeiden.

Related Posts

Sicherheitslücke in Veritas System Recovery ermöglicht willkürliche Dateierstellung

Eine Schwachstelle wurde in Veritas System Recovery Version 23.0 (23.0.2.63015) und früher entdeckt, die es einem Angreifer mit niedrig privilegiertem Windows-Benutzerkonto ermöglicht, Dateien an beliebigen Speicherorten im Dateisystem zu erstellen. Diese Schwachstelle trägt die CVE-Nummer CVE-2024-35204 und wurde mit 8.4 / 10 als hoch eingestuft.

Read More

Datenleck bei Hugging Face: Space Secrets betroffen

Diese Woche entdeckte das Team von Hugging Face einen unbefugten Zugriff auf ihre Spaces-Plattform, speziell auf Spaces Secrets. Es wird vermutet, dass ein Teil dieser Secrets unautorisiert eingesehen wurde. Spaces Secrets sind vertrauliche Informationen, die in der Hugging Face Spaces Plattform gespeichert werden. Diese können API-Schlüssel, Tokens, Zugangsdaten oder andere sensible Daten umfassen, die notwendig sind, um Anwendungen und Dienste innerhalb der Spaces-Plattform sicher zu betreiben und zu integrieren. Sie werden typischerweise verwendet, um den Zugriff auf bestimmte Funktionen oder Daten zu steuern und sicherzustellen, dass nur autorisierte Benutzer und Systeme Zugriff auf diese Ressourcen haben.

Read More

Datenleck beim Film-Piraterie-Dienst MovieBoxPro

Ein Hacker behauptet in Besitz von 6.056.814 Datensätze des Film-Piraterie-Dienstes MovieBoxPro aus dem April 2024 zu sein, die er über eine anfällige API auf der Zahlungsseite erlangt hatte. Die Daten beinhalten Benutzer-ID (UID), E-Mail-Adressen, Vollständige Namen und VIP-Mitgliedschaftsdauer.

Read More