CVE-2023-43690 - Malwarebytes, Nebula - Ganzzahlige Signiertheit

ZUSAMMENFASSUNG:

Eine Dienstverweigerung wurde in Malwarebytes 4.x und 5.x (und Nebula 2020-10-21 und später) entdeckt. Beim Vergleich einer zugewiesenen Puffergröße und eines Speicherbereichs gibt es ein Problem mit der Vorzeichenlosigkeit von Ganzzahlen, wodurch der Vergleich fast immer "wahr" zurückgibt, was zu einer Diensteverweigerung führt.

BETROFFENE VERSIONEN

  • Malwarebytes 4 versions < 4.6.14.326
  • Malwarebytes 5 versions < 5.1.5.116
  • Nebula platform before June 2024, Endpoint Agent version < 2.0.0.64, Protection Service version < 4.6.17.334

GEPATCHTE VERSIONEN

  • Malwarebytes 4 Versionen >= 4.6.14.326 | Komponenten Version 1.0.2348 , Update Paket Version >= 1.0.85245
  • Malwarebytes 5 Versionen >= 5.1.5.116 | Komponenten Version 1.0.1252 , Update Paket Version >= 1.0.85245
  • Nebula-Plattform Juni 2024, Endpoint Agent Version >= 2.0.0.64, Protection Service Version >= 4.6.17.334

SCHADENSBEGRENZUNGSHINWEISE

Wir empfehlen, die betroffenen Endpunkte auf die gepatchten Versionen zu aktualisieren.

DETAILS

CWECVS 3.xVektor
CWE-704: Falsche Typenumwandlung oder GussMittelLokales