Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2015-09842

Опубликовано: 11 апр. 2014
Источник: fstec
CVSS2: 9.3

Описание

Система автоматизации деятельности предприятия 1С:Предприятие содержит уязвимость в декодере Fast Infoset библиотеки для работы с XML-документами (xml2.dll). Злоумышленник, манипулируя входными данными, может перевести декодер Fast Infoset в состояние CII_UTF8_LARGE_LENGTH (обработка единицы информации comment). Перейдя в такое состояние, декодер будет пытаться прочитать последовательность символов из входного потока. Злоумышленник может задать в качестве длины этой последовательности достаточно большое отрицательное число, чтобы в процедуре decodeUtf8StringAsCharBuffer (адрес 0x20C029A1) произошло переполнение буфера на куче

Вендор

ООО «1С-Софт»

Наименование ПО

1С:Предприятие

Версия ПО

8.2.18.96 (1С:Предприятие)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

Microsoft Corp Windows -
Microsoft Corp Windows -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)

Возможные меры по устранению уязвимости

Установка релиза 8.2.19.116 защищенного программного комплекса «1С:Предприятие, версия 8.2z». Зарегистрированные пользователи могут загрузить указанный релиз с сайта www.online.1c.ru

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

9.3 Critical

CVSS2

9.3 Critical

CVSS2