
Proof-of-Concept-Exploit für CVE-2013-3664: Heap-Überlauf in der SketchUp-BMP-RLE4-Texturanalyse, der beliebige Codeausführung über manipulierte .skp-Dateien ermöglicht.
SketchUp validiert die Eingabe beim Parsen einer eingebetteten, mit RLE4 komprimierten BMP-Textur nicht. Nachdem eine bösartige Textur, ein bösartiges Thumbnail oder ein bösartiges Hintergrundbild einen Heap-Überlauf auslöst, ist die Ausführung beliebigen Codes nachweislich möglich. Das Problem kann auch ausgelöst werden, wenn der Windows-Explorer das eingebettete Thumbnail in einer .skp-Datei liest.