製品・ソフトウェアに関する情報
Autodesk VRED に OS コマンドインジェクションの脆弱性
Title Autodesk VRED に OS コマンドインジェクションの脆弱性
Summary

Autodesk が提供する VRED には、OS コマンドインジェクションの脆弱性が存在します。 Autodesk が提供する VRED Professional 2014 には、Web サーバー機能が内蔵されており、Python API が提供されています。 Python API を通じ、VRED Professional 2014 を実行しているユーザの権限で OS コマンドの実行が可能です (CWE-78)。 CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') http://cwe.mitre.org/data/definitions/78.html

Possible impacts 遠隔の第三者によって、OS コマンドを実行される可能性があります。
Solution

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

Publication Date July 3, 2014, midnight
Registration Date July 7, 2014, 2:49 p.m.
Last Update July 9, 2014, 9:27 a.m.
CVSS2.0 : 危険
Score 10
Vector AV:N/AC:L/Au:N/C:C/I:C/A:C
Affected System
オートデスク株式会社
VRED 2014 SR1 SP8 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
0 [2014年07月07日]
  掲載
[2014年07月09日]
  タイトル:内容を更新
  概要:内容を更新
  影響を受けるシステム:内容を更新
  参考情報:National Vulnerability Database (NVD) (CVE-2014-2967) を追加
Feb. 17, 2018, 10:37 a.m.

NVD Vulnerability Information
CVE-2014-2967
Summary

Autodesk VRED Professional 2014 before SR1 SP8 allows remote attackers to execute arbitrary code via Python os library calls in Python API commands to the integrated web server.

Publication Date July 7, 2014, 8:01 p.m.
Registration Date Jan. 26, 2021, 3:09 p.m.
Last Update Nov. 21, 2024, 11:07 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:autodesk:vred:2014:*:*:*:professional:*:*:*
Related information, measures and tools
Common Vulnerabilities List