Adobe 修补 Bridge、Photoshop 中的严重安全漏洞

Andrew2021-04-14 17:22:30

Adobe已发布了针对Adobe Bridge中的四个关键漏洞的安全补丁,以及针对Adobe Digital Editions,Adobe Photoshop和RoboHelp中的漏洞的其他严重和重要评级的更新。

总体而言,Adobe在计划的4月更新中修复了其产品中的10个安全漏洞,其中有7个被列为关键漏洞。

Adobe发布的CVE中没有一个被公认为是众所周知的,也没有在发布之时受到主动攻击。

“本月,Adobe针对Photoshop,Digital Editions,Bridge和Robohelp进行了四次更新,所有这些更新均被评为优先级3,” Ivanti产品管理和安全高级总监Chris Goettl说。“ Adobe进行优先级排序的原因是因为此更新解决了产品的漏洞,该产品历来不是攻击者的目标。Adobe建议管理员自行决定安装更新。”

Goettl指出,这是供应商严重性等级的一个方面,许多人没有考虑到这一点–如果应用程序不太可能成为威胁参与者的目标,则Adobe会降低漏洞的严重性,而不管其漏洞的严重性如何。是。因此,应在每个组织的基础上确定修补程序的优先级。

他说:“尽管历史证据能准确反映Adobe的评估,但并不能消除所有风险。” “ Photoshop多年来拥有多达9个被利用的CVE,最近的是2015年的CVE。在这四个更新中,Photoshop是风险最高的。”

Adobe Bridge安全漏洞

Adobe Bridge是一个创意资产管理器,可以帮助用户以简化的方式预览,组织,编辑和发布多个创意资产。它包含四个严重的错误以及两个“重要”漏洞:

  • CVE-2021-21093和CVE-2021-21092是导致任意代码执行的关键内存损坏问题。
  • CVE-2021-21094和CVE-2021-21095是严重的越界写入错误,也导致任意代码执行。
  • CVE-2021-21091是一个重要的越界阅读问题,可能导致信息泄露;
  • CVE-2021-21096源于不正确的授权,并允许特权升级。

“任意代码执行或ACE漏洞为攻击者提供了一个平台,可以在目标系统上快速执行其他代码或应用程序,从而为横向移动或快速渗透系统数据打开了大门,” Automox产品营销经理Jay Goodman说道,通过电子邮件说。

4月份的其他Adobe补丁程序

Adobe还解决了Photoshop中的两个关键漏洞,这是其流行的照片编辑软件(CVE-2021-28548和CVE-2021-28549)。两者都是允许任意代码执行的缓冲区溢出漏洞。

Adobe修补了Bridge,Photoshop中的关键安全错误

该公司还修补了Adobe Digital Editions中的最后一个严重漏洞CVE-2021-21100,该漏洞是特权升级问题,允许任意文件系统写入。Digital Editions是Adobe的电子书阅读器软件,用于获取,管理和阅读电子书,数字报纸和其他数字出版物。

Goodman说:“此漏洞使攻击者可以迫使目标应用程序以特权用户的身份覆盖系统上的任何文件。” “这可以使攻击者通过覆盖关键的系统文件使系统脱机。”

最后,Adobe在RoboHelp中修补了一个重要等级的漏洞,该漏洞是用于撰写技术文章和操作方法的平台。该漏洞为CVE-2021-21070,是一个不受控制的搜索路径元素,它可能允许特权升级。

用户可以通过转到帮助>检查更新来启用漏洞的自动更新。

Goodman指出:“这些漏洞应在72小时内修补,以确保攻击者没有时间用武器对付您的组织。”

信息安全adobe
本作品采用《CC 协议》,转载必须注明作者和本文链接
信息安全的发展催生了许多用于保护有价值信息不被网络犯罪分子和错误接收者破译的模式和技术。每个组织都处理从一个点到另一个点的信息和数据传输。因此,人们在保护这些信息方面付出了很多努力。这就是为什么今天我们听到诸如加密、密码学、编码和解码之类的术语——这些术语指向从一端到另一端传输数据的安全性。
根据以上综述,本周安全威胁为中。报告显示,XSS漏洞占了报告的所有漏洞的18%,总计获得了420万美元的奖金。此外,不当访问控制漏洞所获得的奖金额度比去年同比增长134%,高达到400万美元,其次是信息披露漏洞,同比增长63%。原文链接: 2、Pulse Secure发布企业推进零信任网络的分析报告 Pulse Secure发布了有关企业推进零信任网络的分析报告。企业管理协会副总Shamus McGillicuddy表示,企业显然正在加快采取零信任网络的步伐。
国家信息安全漏洞共享平台(CNVD)发布报告
许多公司在考虑网络安全时,通常会从防火墙、防病毒软件等方面考虑。当这些预防措施到位,公司通常会通过建立一个响应告警的安全运营中心 (SOC) 来集中监控和响应流程,其中包括一个负责缓解和补救检测到的威胁事件响应 (IR) 团队。
工业信息安全资讯
根据国家信息安全漏洞库统计,2021年8月份采集安全漏洞共1911个。合计1633个漏洞已有修复补丁发布,本月整体修复率85.45%。截至2021年08月31日,CNNVD采集漏洞总量已达167566个。总体来看,本月整体修复率,由上月的88.29%下降至本月的85.45%。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
国家信息安全漏洞共享平台本周共收集、整理信息安全漏洞548个,其中高危漏洞158个、中危漏洞300个、低危漏洞90个。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数5952个,与上周环比减少12%。本周,CNVD发布了《Microsoft发布2022年8月安全更新》。详情参见CNVD网站公告内容。
2021年11月29日-2021年12月05日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
2021年9月13日-2021年9月19日 本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
Andrew
暂无描述