Описание
Система автоматизации деятельности предприятия 1С:Предприятие содержит уязвимость в декодере Fast Infoset библиотеки для работы с XML-документами (xml2.dll). Злоумышленник, манипулируя входными данными, может перевести декодер Fast Infoset в состояние CII_UTF8_LARGE_LENGTH (обработка единицы информации comment). Перейдя в такое состояние, декодер будет пытаться прочитать последовательность символов из входного потока. Злоумышленник может задать в качестве длины этой последовательности достаточно большое отрицательное число, чтобы в процедуре decodeUtf8StringAsCharBuffer (адрес 0x20C029A1) произошло переполнение буфера на куче
Вендор
ООО «1С-Софт»
Наименование ПО
1С:Предприятие
Версия ПО
8.2.18.96 (1С:Предприятие)
Тип ПО
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
Microsoft Corp Windows -
Microsoft Corp Windows -
Уровень опасности уязвимости
Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,3)
Возможные меры по устранению уязвимости
Установка релиза 8.2.19.116 защищенного программного комплекса «1С:Предприятие, версия 8.2z». Зарегистрированные пользователи могут загрузить указанный релиз с сайта www.online.1c.ru
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Существует
Информация об устранении
Уязвимость устранена
9.3 Critical
CVSS2
9.3 Critical
CVSS2