在七月更新中,Adobe 发布关键的代码执行漏洞

一颗小胡椒2020-07-15 15:46:03

Adobe在七月更新中披露了关键的代码执行错误

这家软件巨头发布了针对四个关键漏洞和五个不同平台的补丁。

Adobe计划于2020年7月发布安全更新,覆盖五个不同产品领域的漏洞:创意云桌面;媒体编码器;下载管理器;Genuine 服务和ColdFusion。

其中四个bug被评为严重的,其他的被评为重要的。大多数重要的缺陷都涉及特权升级,而关键的缺陷为更危险的攻击打开了大门。

“Adobe下载管理器和媒体编码器的更新解决了可能导致任意代码执行的关键漏洞(CVE-2020-9688、9646和9650),”Automox的产品营销经理Justin Knapp说。第四个关键的漏洞(CVE-2020-9682)影响创造性云桌面,如果被利用,可能允许攻击者创建或修改文件。

创造性云桌面

Adobe发布了针对其创造性的Windows云桌面应用程序的四个不同缺陷的补丁,其中包括一个允许任意文件系统写入的严重缺陷。

创意云是一套用于创建和处理视频、设计、摄影和网络艺术的应用和服务。Adobe在周二的每月安全更新中指出,受影响的版本包括Creative Cloud桌面应用5.1和更早的版本。

关键的漏洞是一个符号链接(symlink)漏洞(CVE-2020-9682),它允许成功利用该漏洞的攻击者在他们无法正常访问的位置创建或修改文件。符号链接是指向其他文件的快捷方式。

“虽然这是一个关键的弱点,Adobe排名第二,这就意味着这些系统能存在一个基于历史的风险增加,然后在这个漏洞的当前不存在任何已知的攻击,”Jimmy Graham说。

这些补丁还解决了三个重要级别的安全缺陷,所有缺陷都可能导致当前用户上下文中的权限升级。被跟踪为CVE-2020-9669的bug是由于缺乏漏洞缓解措施而导致的;CVE-2020-9671由于文件权限不安全导致;CVE-2020-9670是另一个不那么严重的符号链接漏洞。

媒体编码器

Adobe还发布了Adobe更新媒体编码器。Media Encoder是Adobe视频编辑套件的一部分,负责将视频文件转换为适当的格式,以确保它们能在不同类型的设备上良好运行。

两个关键界外编写bug (cve - 2020 - 9650和cve - 2020 - 9646),可能导致任意代码执行;一个重要的非绑定读取(CVE-2020-9649),它允许在当前用户的上下文中公开信息。

“任意代码利用特权的范围有限,但当结合特权升级漏洞时,可以让攻击者迅速升级进程的特权,并在目标系统上执行代码让攻击者完全控制设备,“Knapp说。

下载管理器

安全补丁是关键漏洞的补丁,这个关键漏洞可能导致任意代码在Adobe下载管理器窗口。bug (CVE-2020-9688)影响平台的2.0.0.518版本。

这个问题允许使用命令注入,这可能会打开任意代码执行的大门。

安全研究员Dhiraj Mishra (@RandomDhiraj)报告了这个问题。

Genuine服务

与此同时,针对Windows和macOS的Adobe正版软件服务(Adobe Genuine Service)有三个重要漏洞。该服务定期验证已安装的Adobe软件,以根除不正确、无效的许可证和盗版软件。

这些都可能导致当前用户上下文中的权限升级。它们包括两个不安全的库加载错误(CVE-2020-9667和CVE-2020-9681);一个是符号链接错误处理的结果(CVE-2020-9668)。

根据Adobe的更新显示,早些时候它们影响真正的服务版本6.6。

Adobe将这次发现归功于CQURE的Adrian Denkiewicz (CVE-2020-9667)和Topsec Alpha团队的Li (CVE-2020-9668, CVE-2020-9681)。

Adobe ColdFusion

最后,Adobe还发布了ColdFusion 2016版(更新15及更早版本)和2018版(更新9及更早版本)的多个重要漏洞补丁。ColdFusion是厂商用于构建和部署web和移动应用程序的流行平台。

两个cve覆盖了允许劫持DLL搜索顺序的缺陷,导致特权升级(CVE-2020-9672和CVE-2020-9673)。安全D中心研究小组的Nuttakorn Tungpoonsup和Ammarit Thongthua以及独立网络安全研究员Sittikorn Sangrattanapitak报告了这些漏洞。

与Adobe通常每月发布的安全补丁相比,7月份的补丁更新比较轻,但这可能是因为该公司在6月中旬发布了针对18个关键漏洞的带外更新。这些影响了大量的关键产品,包括Adobe After Effects, Illustrator, Premiere Pro, Premiere Rush和Audition。如果利用成功,这些漏洞将允许攻击者执行任意代码。

Ivanti的安全产品管理主管Chris Goettl在接受Threatpost采访时表示:“Adobe本月发布的公告并不多,更引人注目的目标都不在其中。”Flash player也有一个版本,但它与安全无关。adobeacrobat和Reader在5月份进行了更新,所以我们可能会在8月份的补丁周期中看到一些关注。”

至于7月的更新,管理员应该优先尽快应用补丁。Knapp说。“组织平均107天补丁一个新的漏洞,很可能现在有许多组织与任意代码和特权扩大漏洞出现在企业设备,可以创建一个完美风暴的攻击漏洞,”

adobe关键
本作品采用《CC 协议》,转载必须注明作者和本文链接
Adobe计划于2020年7月发布安全更新,覆盖五个不同产品领域的漏洞:创意云桌面;媒体编码器;下载管理器;Genuine 服务和ColdFusion。其中四个bug被评为严重的,其他的被评为重要的。创造性云桌面 Adobe发布了针对其创造性的Windows云桌面应用程序的四个不同缺陷的补丁,其中包括一个允许任意文件系统写入的严重缺陷。Adobe在周二的每月安全更新中指出,受影响的版本包括Creative Cloud桌面应用和更早的版本。媒体编码器 Adobe还发布了Adobe更新媒体编码器。
Adobe还针对各种重要的不当授权漏洞发布了补丁程序,这些漏洞在应用程序未正确检查用户是否有权访问功能时发生。根据Adobe的说法,对于上述所有漏洞,攻击者将需要具有管理权限,但不需要预先身份验证即可利用该漏洞。确实,Magento在过去的一年中遇到了许多安全漏洞。7月,Adobe修复了两个关键漏洞和两个重要级别的漏洞,这些漏洞可能导致代码执行和签名验证绕过。
Adobe已在10个不同的软件包中发布了18个带外安全补丁,其中包括针对遍布其产品套件的关键漏洞的修复程序。Adobe Illustrator遭受的打击最大。这里有16个严重的漏洞,所有这些漏洞都允许在当前用户的上下文中任意执行代码。它们会影响Adobe Illustrator,Adobe Animate,Adobe After Effects,Adobe Photoshop,Adobe Premiere Pro,Adobe Media Encoder,Adobe InDesign和Adobe Creative Cloud Desktop应用程序。Adobe还修补了Dreamweaver和Marketo Sales Insight Salesforce软件包中两个重要的问题。
Adobe 解决了多个产品中的多个严重漏洞,包括 Adobe Acrobat 和 Reader 应用程序。Adobe 解决了在 Windows 和 macOS 系统上运行的多个产品中的多个关键远程代码执行和权限提升漏洞。Adobe 修复的缺陷影响 Acrobat 和 Reader、Illustrator、Framemaker、Dimension 和 Bridge 产品。阅读零日计划 发布的帖子。Adobe 产品安全事件响应团队 确认,它没有发现任何针对通过最新安全更新解决的任何安全漏洞的公开漏洞利用。“Adobe 本月修复的错误在发布时均未列为公开已知或受到主动攻击。”
Adobe已发布了针对Adobe Bridge中的四个关键漏洞的安全补丁,以及针对Adobe Digital Editions,Adobe Photoshop和RoboHelp中的错误的其他关键和重要评级的更新。总体而言,Adobe在计划的4月更新中修复了其产品中的10个安全漏洞,其中有7个被列为关键漏洞。Adobe发布的CVE中没有一个被公认为是众所周知的,也没有在发布之时受到主动攻击。该公司还修补了Adobe Digital Editions中的最后一个严重漏洞CVE-2021-21100,该漏洞是特权升级问题,允许任意文件系统写入。
Adobe已发布修复程序,以解决其流行的Experience Manager内容管理解决方案中用于构建网站,移动应用程序和表单的五个关键漏洞。跨站点脚本(XSS)漏洞可能使攻击者能够在目标浏览器中执行JavaScript。 包括Adobe Exp...
Adobe已为其六个最受欢迎的应用发布了安全补丁,对于Illustrator,此次修复程序清除了五个CVE列出的关键安全漏洞,这些漏洞是缓冲区溢出和内存损坏问题的混合,恶意制作的文档可以利用这些问题来实现在macOS和Windows系统上的任意代码执行。所有漏洞都是由Fortinet Fortiguard实验室的研究人员发现的,其中有四个是由韩永辉提供的,第五个是由Kushal Arvind发现并报道的。Adobe建议用户和管理员应尽快测试并应用更新,到目前为止,这些漏洞还未被利用。
本月更新中解决的漏洞影响Adobe Flash Player、Creative Cloud桌面应用程序、Adobe Experience Manager、Adobe Acrobat和Reader应用程序。
Adobe Reader中的一个严重漏洞已被“有限攻击”所利用。根据Adobe周二的通报,该漏洞已在“有限攻击”中被利用,该漏洞是其定期计划的二月份更新的一部分。有问题的漏洞是基于严重性堆的缓冲区溢出漏洞。当用于存储动态变量(堆)的进程内存区域不堪重负时,就会发生这种类型的缓冲区溢出错误。如果发生缓冲区溢出,通常会导致受影响的程序行为不正确。特别是有了这个缺陷,就可以利用它来在受影响的系统上执行任意代码。
Adobe已发布带外修补程序,以解决在Media Encoder中发现的三个漏洞。 Adobe Media Encoder是用于以不同格式对音频和视频进行编码的软件,是该公司通常每月发布的安全更新的唯一主题。 Adobe在周二表示,三个漏洞–CVE...
一颗小胡椒
暂无描述