В Adobe Substance 3D Designer выявлены уязвимости, которые позволяют злоумышленнику выполнить произвольный код или вызвать отказ в обслуживании приложения. Проблемы затрагивают версии 16.0.4 и более ранние на всех платформах. Исправление доступно в версии 16.0.5, компания рекомендует обновить программу через Creative Cloud desktop app или центр загрузки.
Детали уязвимостей
Adobe классифицирует уязвимости как критические и важные. При этом подчёркивается, что на момент публикации бюллетеня APSB26-115 сведений об использовании этих проблем в реальных атаках нет. Тем не менее часть уязвимостей связана с переполнением буфера в динамической памяти и записью за границы выделенной области памяти, что обычно считается серьёзной угрозой, поскольку может привести к выполнению вредоносного кода.
Самый высокий уровень опасности присвоен семи уязвимостям, каждая из которых получила оценку 7,8 балла по шкале CVSS. Все они относятся к категории выполнения произвольного кода. Вектор атаки во всех случаях предполагает локальный доступ и необходимость взаимодействия с пользователем. Проще говоря, для эксплуатации злоумышленнику нужно заставить владельца компьютера открыть специально подготовленный файл в уязвимой версии Substance 3D Designer. После этого атакующий получает возможность выполнить собственный код с правами текущего пользователя. В зависимости от контекста это может означать установку вредоносного ПО, кражу данных или дальнейшее продвижение по системе.
Пять из критических уязвимостей представляют собой переполнение буфера в динамической памяти. Такая ошибка возникает, когда программа записывает в отведённый участок памяти больше данных, чем тот способен вместить. Избыточная информация перезаписывает соседние области, что позволяет злоумышленнику повлиять на выполнение программы и подменить команды. Ещё три критических уязвимости относятся к записи за пределами буфера. Этот тип ошибки близок по последствиям: вредоносные данные могут быть записаны в не предназначенную для них область памяти и привести к нарушению работы приложения или выполнению кода.
Отдельно выделена уязвимость, связанная с обращением по нулевому указателю. Она имеет более низкую оценку - 5,5 балла по CVSS - и приводит к отказу в обслуживании. Это означает, что при определённых условиях приложение может аварийно завершить работу. Такая проблема менее опасна, чем выполнение кода, но всё равно способна нарушить рабочий процесс и привести к потере несохранённых данных.
Все уязвимости затрагивают платформы, на которых работает Adobe Substance 3D Designer. Этот продукт используется дизайнерами, художниками по текстурам и разработчиками игр для создания процедурных материалов. Такие специалисты часто работают с файлами, полученными от коллег или заказчиков, именно поэтому вектор атаки через открытие специально оформленного файла представляет практическую угрозу. Для злоумышленника достаточно подменить обычный рабочий файл файлом с вредоносным содержимым и передать его жертве естественным способом, например через мессенджер или общее облачное хранилище.
Adobe также сообщает, что все исправления включены в версию 16.0.5. Обновление можно установить через приложение Creative Cloud desktop app, где автоматически предлагаются доступные обновления, либо через Download Center. Для организаций, которые управляют большим числом установок, предусмотрена возможность развёртывания через консоль администрирования Adobe Admin Console. Компания относит обновление к категории приоритета 3 и рекомендует не откладывать установку.
В целом речь идёт о типичной для программ такого класса группе проблем, связанных с обработкой внешних данных. Переполнения буфера и записи за границы памяти часто встречаются в приложениях для профессиональной работы с графикой, поскольку они вынуждены разбирать сложные форматы файлов. При этом наличие нескольких однотипных уязвимостей в одном продукте указывает на системный характер ошибок, которые разработчики закрывают одним обновлением.
Пользователям Substance 3D Designer стоит обновить программу до версии 16.0.5 как можно раньше, даже несмотря на отсутствие подтверждённых случаев эксплуатации. Одновременно важно сохранять осмотрительность при работе с файлами из ненадёжных источников, поскольку уязвимости такого типа часто становятся известны широкому кругу лиц ещё до того, как появятся готовые эксплойты. Своевременное обновление остаётся основным способом защиты, так как оно закрывает известные векторы атак и предотвращает потенциальный ущерб.
Ссылки