漏洞分享 - 全景軟體 TCBServiSign Windows版本存在多個漏洞
全景軟體 TCBServiSign Windows版本存在多個漏洞
一、摘要
全景軟體TCBServiSign Windows版本存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發任意程式碼、載入任意路徑DLL或造成中斷元件服務等狀況。
二、存在風險
全景軟體TCBServiSign Windows版本存在多個漏洞,允許遠端攻擊者利用這些漏洞,於目標系統觸發任意程式碼、載入任意路徑DLL或造成中斷元件服務等狀況,其影響系統或版本如下:
- 受影響之系統/漏洞描述:
- Inadequate Encryption Strength
- CVE編號:CVE-2024-40719
- 漏洞描述:授權金鑰加密強度不足,因此當遠端攻擊者誘騙使用者瀏覽惡意網站時,攻擊者可破解TCBServiSign與伺服器溝通所使用之授權金鑰,使得TCBServiSign會將該網站視為合法的伺服器並與之進行互動。
- 影響系統/版本:
- TCBServiSign Windows版本 1.0.24.0318 (不含)以前版本
- Improper Input Validation
- CVE編號:CVE-2024-40720、CVE-2024-40721
- 漏洞描述:特定API功能未妥善驗證伺服器端輸入,因此當使用者瀏覽偽造網站時,未經身分鑑別之遠端攻擊者可修改Registry `HKEY_CURRENT_USER`,進而執行任意程式碼或可使TCBServiSign載入任意路徑之DLL。
- 影響系統/版本:
- TCBServiSign Windows版本 1.0.24.0318 (不含)以前版本
- Stack-based Buffer Overflow
- CVE編號:CVE-2024-40722
- 漏洞描述:特定API功能未妥善驗證伺服器端輸入之資料長度,因此當使用者瀏覽偽造網站時,未經身分鑑別之遠端攻擊者可使TCBServiSign造成Stack-based Buffer Overflow,並暫時中斷該元件服務。
- 影響系統/版本:
- TCBServiSign Windows版本 1.0.24.0318 (不含)以前版本
三、建議改善措施:
企業及使用者如有上述漏洞版本應儘速更新:
- 請更新至1.0.24.0318(含)以後版本。
情資報告連結: