Adobe 修复产品组合中的 16 个关键代码执行错误

Andrew2020-10-21 13:36:46

带外补丁是在本月早些时候周二发布的比往常更轻的补丁之后发布的。

Adobe已在10个不同的软件包中发布了18个带外安全补丁,其中包括针对遍布其产品套件的关键漏洞的修复程序。Adobe Illustrator遭受的打击最大。

这里有16个严重的漏洞,所有这些漏洞都允许在当前用户的上下文中任意执行代码。它们会影响Adobe Illustrator,Adobe Animate,Adobe After Effects,Adobe Photoshop,Adobe Premiere Pro,Adobe Media Encoder,Adobe InDesign和Adobe Creative Cloud Desktop应用程序。

Adobe还修补了Dreamweaver和Marketo Sales Insight Salesforce软件包中两个重要的问题。

许多问题涉及不受控制的搜索路径元素,但也存在边界问题,内存损坏问题和跨站点脚本(XSS)漏洞。

“任意代码执行漏洞特别危险,因为它们使攻击者能够在被利用的系统上直接运行恶意代码,” Jay Goodman说。“加上这些漏洞存在于诸如Marketo和大多数Adobe Creative Cloud应用程序之类的关键技术中,这可能会使敏感的营销数据和创意IP受到潜在对手的破坏或IP盗窃。组织应采取措施在72小时内迅速修补这些漏洞(我们建议),以最大程度地减少暴露并保持高水平的网络卫生。

关键补丁

Illustrator包含七个影响Windows,24.2和更早版本的Illustrator 2020的错误。

其中两个问题是越界读取漏洞(CVE-2020-24409,CVE-2020-24410);一个是越界写入错误(CVE-2020-24411)。Tran Van Khang与趋势科技零日倡议组织合作发现了这一发现。

“所有这些漏洞都是在Illustrator处理PDF文件的过程中发生的,”趋势科技“零日活动”的传播经理Dustin Childs说。“在这三种情况下,攻击者都可以利用这些漏洞在当前进程的上下文中执行代码。”

对于过多的读取错误,“ Illustrator无法正确验证用户提供的数据,这可能导致读取超出分配结构的末尾,”他解释说。

同时,越界写入漏洞“发生是因为Illustrator无法正确验证用户提供的数据,这可能导致写入超出分配的结构的末尾,” Childs说。

同时,其他四个Illustrator漏洞是由于内存损坏(CVE-2020-24412,CVE-2020-24413,CVE-2020-24414,CVE-2020-24415)引起的。

同时,Animate for Windows(20.5和更早版本)包含一个双重释放错误(CVE-2020-9747);基于堆栈的缓冲区溢出问题(CVE-2020-9748); 和两个越界读取(CVE-2020-9749和CVE-2020-9750)。

Fortinet的FortiGuard Labs的Kexu Wang发现了这些问题。Wang还因发现困扰InDesign for Windows(15.1.2和更早版本)的内存损坏错误(CVE-2020-24421)而受到赞誉。

同时,发现了四个严重的不受控制的搜索路径元素错误,其中包括:

  • 后效应(CVE-2020-24419)
  • Windows版本的Photoshop CC 2019、20.0.10和更早版本; 和Photoshop 2020、21.2.2和更早版本(均跟踪为CVE-2020-24420)
  • 适用于Windows,14.4和更早版本的Premiere Pro(CVE-2020-24424)
  • 和适用于Windows,14.4和更早版本的Media Encoder(CVE-2020-24423)

用户可以通过Creative Cloud桌面应用程序更新程序,或导航到应用程序的“帮助”菜单并单击“更新”来更新其软件安装。

说到Creative Cloud,适用于Windows的Creative Cloud桌面应用程序安装程序(旧产品的5.2和更早版本,新安装程序的2.1和更早版本)还具有不受控制的搜索路径元素错误(CVE-2020-24422)– Dhiraj Mishra发现的一具。

其他漏洞

适用于Windows和macOS的Adobe Dreamweaver 20.2和更早版本包含一个不受控制的搜索路径元素错误,该错误可能允许特权升级(CVE-2020-24425)。该漏洞还影响Dreamweaver 20.1和更早版本中的libCURL依赖关系。

而且,Marketo Sales Insight Salesforce软件包1.4355和更早版本具有一个XSS错误,该错误允许在浏览器中执行JavaScript(CVE-2020-24416)。它是由Root Fix的Aditya Sharma和Shivam Kamboj Dattana发现的。

带外补丁是Adobe定期计划的补丁的一部分,该漏洞在10月份才被披露(明显少于9月份的定期更新中解决的18个漏洞 )。

对于Windows,macOS,Linux和ChromeOS操作系统(CVE-2020-9746)上的用户而言,这是Flash Player应用程序中的一个严重错误。如果成功利用它,则可能导致可利用的崩溃,并可能导致在当前用户的上下文中任意执行代码。

同样在本月,Adobe宣布了Magento中的两个关键漏洞(CVE-2020-24407和CVE-2020-24400)– Adobe的电子商务平台,该平台通常是Magecart威胁组织这样的攻击者所针对的 。它们可以允许任意代码执行以及对数据库的读取或写入访问。

网络安全adobe
本作品采用《CC 协议》,转载必须注明作者和本文链接
许多公司在考虑网络安全时,通常会从防火墙、防病毒软件等方面考虑。当这些预防措施到位,公司通常会通过建立一个响应告警的安全运营中心 (SOC) 来集中监控和响应流程,其中包括一个负责缓解和补救检测到的威胁事件响应 (IR) 团队。
FortiGuard 实验室的网络安全研究人员发现了几个影响 Windows 和 Mac 设备的 Adobe ColdFusion 漏洞。
Minerva Labs的安全研究人员近日发现,Adobe Acrobat正试图阻止安全软件查看其打开的PDF文件,此举给用户带来安全风险。研究人员指出,Adobe正在检测和“封杀”市场上的主流防病毒软件。 大多数流行防病毒软件登上“黑名单” 杀毒软件正常运行的前提是对系统上所有进程的可见性,这主要是通过将动态链接库(DLL)注入在设备上启动的软件来实现的。 PDF文件过去曾
Adobe已发布带外修补程序,以解决在Media Encoder中发现的三个漏洞。 Adobe Media Encoder是用于以不同格式对音频和视频进行编码的软件,是该公司通常每月发布的安全更新的唯一主题。 Adobe在周二表示,三个漏洞–CVE...
公司官员周三在与记者的网络研讨会上讨论了广泛的问题,包括人才短缺、量子计算和实施零信任。
2022年第一个微软+Adobe补丁日来临,北京赛博昆仑科技有限公司(以下简称“赛博昆仑”)及其旗下的安全研究团队“昆仑实验室”,再次登上两家的补丁更新榜单,收下2022年开年以来的首次厂商致谢。 首先,“积累”了好久的Adobe PDF Reader补丁APSB22-01,一口气修复了多达26个漏洞,其中就包括昆仑实验室在2021年“天府杯”比赛中完美攻破Adobe PDF Reader的
网络安全格局继续催生新公司并吸引新投资。这只是该行业必须提供的示例。 安全行业挤满了提供一系列令人眼花缭乱的技术的供应商,以帮助企业应对不断变化的安全挑战。 据估计,从 2018 年开始,活跃的安全供应商数量...
MASTERCARD表示,在这些事件中接受调查的公司中,有77%没有遵守PCI DSS要求6,该规则要求商店所有者运行最新的系统。ADOBE两次延迟MAGENTO 停产 但是,并不是只有两个付款处理商一直在警告客户有关Magento EOL的信息。Adobe于2018年5月收购了Magento,对Magento 商店的老板非常友善和宽容。6月22日,Adobe发布了Magento 1的最终安全更新。一旦下周三到达停产期,任何新的Magento 漏洞利用都将对在线商店市场造成灾难,因为不会有补丁发布。许多人认为,黑客正坐在Magento 漏洞上,并等待EOL到来。
11月29日,经过20天的大众及专家投票评选,备受业界期待和关注的嘶吼2022网络安全“金帽子”年度评选活动结果正式公布。
Andrew
暂无描述