Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los documentos .bip en un comando "load" en Luxion KeyShot, Luxion KeyShot Viewer, Luxion KeyShot Network Rendering y Luxion KeyVR (CVE-2021-22645)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/02/2021
Última modificación:
23/03/2021

Descripción

Luxion KeyShot versiones anteriores a 10.1, Luxion KeyShot Viewer versiones anteriores a 10.1, Luxion KeyShot Network Rendering versiones anteriores a 10.1 y Luxion KeyVR versiones anteriores a 10.1, son vulnerables a un ataque porque los documentos .bip muestran un comando "load", que puede ser apuntado a una .dll desde un recurso compartido de red remoto. Como resultado, el punto de entrada .dll puede ser ejecutado sin suficiente advertencia de la Interfaz de Usuario

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:luxion:keyshot:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyshot_network_rendering:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyshot_viewer:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:a:luxion:keyvr:*:*:*:*:*:*:*:* 10.1 (excluyendo)
cpe:2.3:o:siemens:solid_edge_se2020_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:solid_edge_se2020:-:*:*:*:*:*:*:*
cpe:2.3:o:siemens:solid_edge_se2021_firmware:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:solid_edge_se2021:-:*:*:*:*:*:*:*