Risque

  • Exécution de code arbitraire à distance ;
  • déni de service à distance.

Systèmes affectés

CDF versions 3.2.4 et antérieures.

Résumé

Plusieurs vulnérabilités présentes dans le produit Common Data Format (CDF) permettent à un utilisateur distant de provoquer un déni de service ou d'exécuter du code arbitraire.

Description

Commin Data Format (CDF) est un logiciel en sources ouvertes fourni par la NASA pour manipuler les fichiers au format homonyme. CDF peut être utilisé avec des logiciels comme MatLab pour des opérations particulières.

Deux vulnérabilités sont présentes dans le logiciel CDF. Elles sont relatives à plusieurs fonctions comme ReadAEDRList64(), SearchForRecord_r_64(), LastRecord64() ou CDFsel64(). Ces failles permettent à un utilisateur distant de provoquer un déni de service ou d'exécuter du code arbitraire via un fichier CDF particulier.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

La version 3.3 de CDF corrige le problème :

ftp://cdaweb.gsfc.nasa.gov/pub/cdf/dist/latest-release2

Documentation