Autodesk ID: ADSK-SA-2021-0010
产品,服务,组件:PDFTron
影响:超界读取,内存损坏
严重程度:高
原始发布:12/06/2021
最后修订:4/28/2022
欧特克信任中心
警告用于传达与欧特克®产品和服务识别的漏洞相关的信息。beplay官网客服电话这包括适用于受影响产品的任何修复程序或变通方法。
Autodesk ID: ADSK-SA-2021-0010
产品,服务,组件:PDFTron
影响:超界读取,内存损坏
严重程度:高
原始发布:12/06/2021
最后修订:4/28/2022
严重程度 |
CVSS 3.0分数 |
影响 |
---|---|---|
低 |
0.1 - 3.9 |
一种漏洞,其利用范围和影响受到限制,且利用能力极其困难。 |
媒介 |
4.0 - 6.9 |
由于难以利用、默认配置或易于识别等因素而减轻利用的漏洞。 |
高 |
7.0 - 8.9 |
漏洞一旦被利用,将直接影响用户数据或处理资源的机密性、完整性或可用性。 |
至关重要的 |
9.0 - 10 |
一个漏洞,如果被利用,将允许远程执行恶意代码而无需用户操作。 |
使用9.0.7之前版本的PDFTron的应用程序和服务可能会受到出界读取和内存损坏漏洞的影响。
漏洞详细信息如下:
1)cve - 2021 - 40160:在解析恶意制作的PDF文件时,9.0.7版本之前的PDFTron可能会被迫读取超出分配的边界。可以利用此漏洞执行任意代码。
2)cve - 2021 - 40161:内存破坏漏洞可能导致通过9.0.7版本之前的PDFTron恶意制作的DLL文件执行代码。
3)cve - 2022 - 25795:恶意编写的PDF文件可用于在解析PDFTron文件时解除对超出分配缓冲区的写入的引用。存在此漏洞是因为应用程序无法处理精心制作的PDFTron文件,这将导致未处理的异常。攻击者可以利用此漏洞执行任意代码。
4)cve - 2022 - 27527:内存破坏漏洞可能通过恶意制作的DLL文件导致代码执行。在Autodesk Navisworks 2022和2020年9.0.7版本之前的PDFTron中修复了该问题。
项 |
影响版本 |
减轻版本 |
更新源 |
---|---|---|---|
Revit |
2022、2021、2020 |
2020.2.5, 2021.1.6, 2022.1.2 |
Autodesk桌面应用程序,或账户门户 |
Navisworks |
2022、2021、2020、2019 |
2022.2、2021.3、2020.5、2019.6 |
Autodesk桌面应用程序,或账户门户 |
Autodesk®Advance Steel |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD® |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®体系结构 |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®电 |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®Map 3D |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®机械 |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®议员 |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®Plant 3D |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®LT |
2022、2021、2020、2019 |
2022.1.2、2021.1.2、2020.1.5、2019.1.4 |
Autodesk桌面应用程序,或账户门户 |
Autodesk®Civil 3D |
2022、2021、2020、2019 |
2022.1.2, 2021.1.2, 2020.1.5, 2019.1.4** |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®Mac |
2022 |
2022.2 |
Autodesk桌面应用程序,或账户门户 |
AutoCAD®LT for Mac |
2022 |
2022.2 |
Autodesk桌面应用程序,或账户门户 |
欧特克设计评论 |
2018 |
2018年热修复5 |
*注:产品列表表内容可能会有所变动。
**注意:Autodesk Advance Steel、Autodesk Civil 3D和AutoCAD专用工具集的用户需要安装上面列出的AutoCAD产品更新或较新的产品版本。这些安全修复程序不包含在特定于个别工具集的更新中。
欧特克建议上述受影响产品的用户通过欧特克桌面应用程序或应用程序为其版本应用可用的修补程序beplay官网客服电话账户门户.作为一般的最佳实践,我们还建议客户只打开来自可信来源的PDF文件。
此外,使用上表中列出的2019、2020、2021和2022版本Autodesk®Advance Steel、Autodesk®Civil 3D®、AutoCAD®、AutoCAD®LT和基于AutoCAD的专用工具集的用户应通过Autodesk桌面应用程序或应用程序安装最新的AutoCAD®、AutoCAD LT 2022更新账户的门户。更新不适用于先前支持的Autodesk®Inventor和AutoCAD®版本2021-2019。32位的AutoCAD 2019无法更新。使用此版本的客户应计划尽快升级到64位AutoCAD 2019或更新的AutoCAD版本,以避免停机和潜在的安全漏洞。
Autodesk®Navisworks®的用户应安装最新的2022年更新2,该更新可通过Autodesk桌面应用程序或应用程序获得账户门户.此版本的Autodesk®Navisworks®包含解决PDF文件漏洞的安全更新。作为一般的最佳实践,我们还建议客户只打开来自可信来源的PDF文件。
使用以前版本的客户如果不再有资格获得全面支持,应尽快升级到受支持的版本,以避免停机和潜在的安全漏洞。参观Autodesk知识网络有关以前版本支持的详细信息。
我们感谢以下人员报告相关问题,并与欧特克合作帮助保护我们的客户:
修订 |
日期 |
描述 |
---|---|---|
1.0 |
12/06/2021 |
首次发布安全咨询 |
1.1 |
1/14/2022 |
更新安全咨询中受影响产品表 |
1.2 |
3/31/2022 |
更新安全咨询中受影响产品表 |
1.3 |
4/28/2022 |
更新产品表以包括Navisworks 2020更新 |
免责声明
本文件中的信息是“按现状”提供的与autodesk®产品有关的信息。beplay官网客服电话欧特克和/或其各自的子公司、关联公司、供应商和许可人及其及其董事、高级职员、员工、代理和代表不对网站、网站上包含的任何产品和服务,或为任何目的在本网站上发布的材料、信息、内容、文件和相关图形中包含的信息的适用性作出任何陈述。beplay官网客服电话本网站、通过本网站获得的任何beplay官网客服电话产品或服务(包括但不限于第三方产品和服务),以及所有此类信息、内容、文件和相关图形均由您自行承担使用风险,且“按原样”提供,不提供任何形式的保证。欧特克和/或其各自的子公司、联属公司、供应商和许可人在此放弃与本网站、此类产品和服务以及此类信息、内容、文件和相关图形有关的所有保证和条件,包括关于适销性、适合特定用途、标题和不侵权的所有默示保证和条件。beplay官网客服电话
©2022,Autodesk, Inc.