警惕!Adobe Experience Manager 中的多个安全漏洞

VSole2021-12-16 18:10:39

0x01 漏洞描述

Adobe Experience Manager是一个全面的内容管理解决方案,建于OSGi开源架构,并在 Java 上完成构建。与Adobe Analytics相同,支持中文界面,方便用户使用。功能包括数字资产管理系统,多媒体素材版本管理与审批,自动化剪裁,支持各类数字资源的管理,提供用于构建网站和移动应用程序的多种工具,并可用于创建动态的数字体验与内容碎片,也涵盖了针对无纸化表格和客户沟通方案的功能。

2021年12月16日,360漏洞云团队监测到Adobe发布安全公告,修复了8个存在于Adobe Experience Manager 中的漏洞。其中,1个严重漏洞,5个高危漏洞,2个中危漏洞,漏洞详情如下:

CVE编号 漏洞类型 漏洞等级 CVSS评分 CVE-2021-43761   跨站脚本 (XSS)   高危 8.0CVE-2021-40722   XXE   严重 9.8CVE-2021-43762 

输入验证 不当  中危  6.5CVE-2021-43764   跨站脚本 (XSS)   高危    8.0CVE-2021-43765   跨站脚本 (XSS)   高危    8.1CVE-2021-44176   跨站脚本 (XSS)高危 8.1CVE-2021-44177   跨站脚本 (XSS)   高危 8.1CVE-2021-44178   跨站脚本 (XSS)   中危 5.4

0x02 危害等级

严重

0x03 影响版本

Adobe Experience Manager=AEM Cloud Service

Adobe Experience Manager<=6.5.10.0

0x04 修复建议

厂商已发布升级修复漏洞,用户请尽快更新至安全版本:

AEM Cloud Service (CS)

https://experienceleague.adobe.com/docs/experience-manager-cloud-service/content/release-notes/release-notes/release-notes-current.html?lang=en#release-notes

6.5.11.0 

https://experienceleague.adobe.com/docs/experience-manager-65/release-notes/service-pack/sp-release-notes.html

与此同时,请做好资产自查以及预防工作,以免遭受黑客攻击。

0x05 时间轴

2021-12-16 - 360漏洞云监测到Adobe发布安全更新,修复多个漏洞。

2021-12-16 - 360漏洞云发布安全动态。

漏洞xss
本作品采用《CC 协议》,转载必须注明作者和本文链接
XSS漏洞是Web应用程序中最常见的漏洞之一。如果您的站点没有预防XSS漏洞的固定方法,那么很可能就存在XSS漏洞。 这篇文章将带你通过代码层面去理解三个问题: 什么是XSS漏洞XSS漏洞有哪些分类? 如何防范XSS漏洞
业务漏洞挖掘笔记
2022-04-03 21:16:10
业务漏洞挖掘笔记多年的实战业务漏洞挖掘经验,为了让今后的业务漏洞挖掘工作更清晰,以及尽可能的把重复性的工作自
当我们输入正确的手机号和正确的短信验证码,然后进入重置密码的最后一步,也就是输入新的密码输入密码后提交到服务端的post数据包需要包含当前用户的身份信息。修改响应包重置任意账号密码:通过手机找回密码一般需要短信验证码验证,服务端需要告诉客户端,输入的验证码是否正确。
尝试扫了一下,虽然发送了很多payload,但没有发现任何漏洞。最后通过自己努力和改造,终于挖到了XSS漏洞XSS是web安全中最为常见的漏洞XSS全称是Cross Site Script。XSS攻击通常指黑客通过“HTML注入”篡改了网页,插入了恶意脚本,
漏洞挖掘是网络安全的一个核心之一,很多学员在靶场练习时就发现了很多问题,但是由于特殊原因不一定能得到实际解决,我们来研究一下漏洞挖掘中的实际情况,不过随着各企业安全意识的增强,以及各类waf的出现。一些像sql注入,文件上传,命令执行这些漏洞也不是那么好挖了。
起源是在某个数据包里看到url=这个关键字,当时第一想到会不会有SSRF漏洞
截止9月30日,奇安信CERT监测的漏洞中有2658条敏感信息 触发了人工研判标准 。经人工研判:本月值得重
只要功夫深,铁杵磨成针!
VSole
网络安全专家