Autodesk heeft meerdere kwetsbaarheden verholpen in AutoCAD die zitten in de manier waarop het programma speciaal geprepareerde DXF- en DWG-bestanden verwerkt. De ernstigste is een heap-based buffer overflow: die kan de applicatie laten crashen, gevoelige data blootleggen, of — in het slechtste geval — een aanvaller willekeurige code laten uitvoeren binnen de context van AutoCAD.
Daarnaast verhielp Autodesk out-of-bounds read-kwetsbaarheden, die eveneens tot een crash kunnen leiden of geheugeninhoud kunnen laten lekken. Voor alle gemelde lekken geldt dezelfde voorwaarde: een gebruiker moet zelf een kwaadaardig bewerkt bestand openen. Er is dus geen sprake van exploitatie op afstand zonder interactie — wel van het klassieke scenario waarbij een geprepareerd CAD-bestand als lokaas fungeert, bijvoorbeeld verstuurd als “projectbestand” per e-mail.
Voor architecten- en ingenieursbureaus die AutoCAD-bestanden van klanten of externe partijen ontvangen, is dat een reëel risico: DWG- en DXF-bestanden worden in die sector voortdurend uitgewisseld, vaak zonder dat iemand ze eerst controleert. Werk de software bij naar de gepatchte versie en wees terughoudend met CAD-bestanden uit onbekende bron.
Bron: NCSC-NL
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.