Autodesk VRED に OS コマンドインジェクションの脆弱性
タイトル Autodesk VRED に OS コマンドインジェクションの脆弱性
概要

Autodesk が提供する VRED には、OS コマンドインジェクションの脆弱性が存在します。 Autodesk が提供する VRED Professional 2014 には、Web サーバー機能が内蔵されており、Python API が提供されています。 Python API を通じ、VRED Professional 2014 を実行しているユーザの権限で OS コマンドの実行が可能です (CWE-78)。 CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') http://cwe.mitre.org/data/definitions/78.html

想定される影響 遠隔の第三者によって、OS コマンドを実行される可能性があります。
対策

[アップデートする] 開発者が提供する情報をもとに、最新版へアップデートしてください。

公表日 2014年7月3日0:00
登録日 2014年7月7日14:49
最終更新日 2014年7月9日9:27
CVSS2.0 : 危険
スコア 10
ベクター AV:N/AC:L/Au:N/C:C/I:C/A:C
影響を受けるシステム
オートデスク株式会社
VRED 2014 SR1 SP8 より前のバージョン
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
変更履歴
No 変更内容 変更日
0 [2014年07月07日]
  掲載
[2014年07月09日]
  タイトル:内容を更新
  概要:内容を更新
  影響を受けるシステム:内容を更新
  参考情報:National Vulnerability Database (NVD) (CVE-2014-2967) を追加
2018年2月17日10:37

NVD脆弱性情報
CVE-2014-2967
概要

Autodesk VRED Professional 2014 before SR1 SP8 allows remote attackers to execute arbitrary code via Python os library calls in Python API commands to the integrated web server.

公表日 2014年7月7日20:01
登録日 2021年1月26日15:09
最終更新日 2024年11月21日11:07
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:autodesk:vred:2014:*:*:*:professional:*:*:*
関連情報、対策とツール
共通脆弱性一覧