Adobe Substance 3D Painter в версиях до 12.1.2 включительно содержит восемь уязвимостей. Семь из них относятся к критическим и дают возможность выполнить произвольный код. Восьмая проблема приводит к раскрытию содержимого памяти. Обновление 12.1.3 закрывает все описанные ошибки.
Детали уязвимостей
Проблемы затрагивают все платформы, на которых работает приложение. Бюллетень APSB26-129 перечисляет среди критических ошибок переполнение буфера в куче, запись за границы выделенной области памяти и недоверенный путь поиска. При этом часть уязвимостей относится к одному классу, но проявляется в разных компонентах программы.
Переполнение буфера в куче возникает, когда приложение записывает данные за пределы динамически выделенной области памяти. Такая ошибка может изменить данные в памяти и привести к выполнению произвольного кода. Запись за границы буфера действует похожим образом: программа сохраняет данные не туда, куда нужно, и злоумышленник получает возможность повлиять на выполнение кода. Недоверенный путь поиска означает, что приложение может загрузить библиотеку из каталога, который контролирует атакующий. В зависимости от контекста это тоже открывает путь к выполнению кода.
Все критические уязвимости имеют одинаковый вектор: для атаки нужен локальный доступ и действие пользователя. На практике это означает, что злоумышленник должен убедить жертву открыть специально подготовленный файл в Substance 3D Painter. Таким файлом может быть проект, текстура или другой ресурс, который программа загружает и обрабатывает. Файл может прийти по электронной почте, через мессенджер или со скачанного сайта. Атака не сработает сама по себе, без участия пользователя, но в творческих рабочих процессах открытие сторонних файлов происходит регулярно.
Такой сценарий не относится к удалённым атакам по сети, но его легко совместить с социальной инженерией. Злоумышленник может подменить файл в общем хранилище, отправить его в чат или опубликовать на сайте, который посещают художники. Для успешной атаки достаточно, чтобы жертва один раз открыла такой файл.
Важная уязвимость связана с чтением за пределами буфера. Она не позволяет выполнить код, но даёт приложению прочитать данные из областей памяти, к которым обращаться не предполагалось. В результате фрагменты оперативной памяти могут попасть в файл, лог или ответ программы. Среди таких фрагментов иногда оказываются токены доступа, пароли и другие данные, которые должны были оставаться внутри памяти. Эту уязвимость сложнее использовать для полного захвата системы, но раскрытие памяти само по себе создаёт дополнительные риски.
Substance 3D Painter широко применяется в игровой индустрии, при создании визуальных эффектов и в студиях, работающих с 3D-графикой. Программа входит в профессиональный конвейер, где специалисты регулярно обмениваются файлами с коллегами и заказчиками. Это делает уязвимости особенно заметными для организаций, потому что вредоносный файл может выглядеть как обычный рабочий документ. Если атакующему удастся выполнить код, он получит доступ к системе с правами текущего пользователя. На рабочей станции художника могут храниться исходные ассеты, учётные данные и внутренние инструменты, которые затем используются для дальнейших атак внутри сети. Компаниям, которые используют Substance 3D Painter, стоит учитывать эту особенность при управлении рабочими станциями.
Adobe пока не располагает данными об эксплуатации этих уязвимостей в реальных атаках. Тем не менее отсутствие известных эксплойтов не уменьшает необходимость обновления. Критические уязвимости и простота доставки через вредоносный файл делают их привлекательными для злоумышленников, как только появятся готовые инструменты для атаки.
Исправление доступно в версии 12.1.3. Пользователи могут установить его через приложение Creative Cloud desktop app, которое автоматически проверяет наличие обновлений. Также версию можно загрузить из Download Center. Для организаций с централизованным управлением Adobe предлагает развернуть обновление через Admin Console. ИТ-администраторам стоит проверить, какая версия используется на машинах сотрудников, и запланировать обновление. Помимо этого, обновление стоит устанавливать из официальных источников, чтобы не столкнуться с поддельными установщиками.
Графические инструменты реже ассоциируются с угрозами, чем браузеры или почта. При этом они обрабатывают файлы из внешней среды и поэтому несут сопоставимый риск. Ситуация с Substance 3D Painter показывает, что приложения для творчества требуют такого же внимания к обновлениям, как офисные пакеты и браузеры. Пользователи таких программ обрабатывают файлы из внешних источников, а ошибки в коде позволяют превратить обычный проект в вектор атаки. Своевременное обновление остаётся главной мерой защиты до появления эксплойтов.
Ссылки