← volver
CVE-2021-29098highCWE-824

ArcGIS general raster security update: uninitialized pointer

21Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 7.8epss 2.0%
probabilidad de explotación
2.0%top 21% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

Los productos ArcGIS contienen fallos de punteros no inicializados que se pueden activar al abrir un archivo malicioso, permitiendo que atacantes ejecuten código arbitrario en la computadora de la víctima sin autenticación.

Detalle técnico

Existen múltiples vulnerabilidades de puntero no inicializado en el análisis de archivos raster en ArcReader, ArcGIS Desktop, ArcGIS Engine 10.8.1 y versiones anteriores, y ArcGIS Pro 2.7 y versiones anteriores. Un atacante no autenticado puede crear un archivo raster especialmente diseñado para explotar estos fallos de corrupción de memoria, logrando ejecución arbitraria de código con los privilegios del usuario actual. No se requiere autenticación ni privilegios especiales; la explotación solo requiere convencer al usuario para que abra el archivo malicioso.

Resumen generado y traducido por IA a partir de la descripción oficial.
Multiple uninitialized pointer vulnerabilities when parsing a specially crafted file in Esri ArcReader, ArcGIS Desktop, ArcGIS Engine 10.8.1 (and earlier) and ArcGIS Pro 2.7 (and earlier) allow an unauthenticated attacker to achieve arbitrary code execution in the context of the current user.
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H