BDU:2021-02918 — уязвимость системы автоматизированного проектирования КОМПАС 3D
По данным БДУ ФСТЭК России, по состоянию на 12.05.2022.
Средний — 5.9/10 Существует эксплойт Устранена
Уязвимость системы трехмерного моделирования КОМПАС-3D связана с неконтролируемым механизмом проверки пути поиска динамически подключаемых библиотек. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью подмены dll-библиотеки
Кого касается и что делать
- Уязвимое ПО: КОМПАС 3D (ООО «АСКОН-СИСТЕМЫ ПРОЕКТИРОВАНИЯ») — версии 19
- Что делать: уязвимость устранена производителем — применить исправления: share.ascon.ru
- Эксплойт: существует — обновление не откладывать
Сведения об уязвимости
| Идентификаторы | BDU:2021-02918 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 5.9; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, без прав, без участия пользователя, ограниченное влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость системы автоматизированного проектирования КОМПАС 3D, связанная с неконтролируемым механизмом проверки пути поиска динамически подключаемых библиотек, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 09.06.2021 · Обновлена ФСТЭК: 12.05.2022 · Выявлена: 03.03.2021 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует (эксплойт известен, в открытом доступе не опубликован) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: организационные меры) |
| Тип ошибки | CWE-427 — неконтролируемый элемент пути поиска |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- КОМПАС 3D (ООО «АСКОН-СИСТЕМЫ ПРОЕКТИРОВАНИЯ») — 19 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использовать рекомендации производителя:
Если обновиться нельзя
- 1) Осуществить контроль целостности файлов проекта
- 2) Ограничить доступ пользователей к директории программы.
- Обновление программного обеспечения до КОМПАС-3D v20
- 1) Штатным образом обновить программное обеспечение до КОМПАС-3D v20
- 2) Штатным образом установить обновление 20.0.12 для КОМПАС-3D v20
- 3) Скопировать в каталог Bin установки КОМПАС-3D v20 ini-файл (ссылка на файл: share.ascon.ru/s/P9PwTcNLLq4psm6).
- Если KOMPAS.ini в каталоге Bin уже присутствует, то открыть ini-файл в Блокноте и добавить в раздел [Files] следующие строчки
- • ReadOldFormatFiles = NO
- • CheckCRC = YES



