CRITICAL🇬🇧 English

CVE-2017-3090

Adobe Digital Editions — niebezpieczne ładowanie bibliotek (RCE)

CVSS 9.8v3.0pub. 2017-06-20upd. 2026-05-13

Adobe Digital Editions w wersjach 4.5.4 i wcześniejszych zawiera podatność polegającą na niebezpiecznym ładowaniu bibliotek w instalatorze. Umożliwia ona zdalnemu atakującemu wykonanie dowolnego kodu bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.4 and earlier contain an insecure library loading vulnerability. The vulnerability is due to unsafe library loading of browser related library extensions in the installer plugin. A successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność (CWE-427 — Uncontrolled Search Path Element) wynika z niezabezpieczonego mechanizmu ładowania rozszerzeń bibliotek powiązanych z przeglądarką w ramach wtyczki instalatora. Aplikacja wczytuje biblioteki z niezaufanych lub kontrolowanych przez atakującego ścieżek bez odpowiedniej weryfikacji ich pochodzenia. Atakujący może podstawić złośliwą bibliotekę DLL w lokalizacji przeszukiwanej przez instalator, co skutkuje jej automatycznym załadowaniem i wykonaniem zawartego w niej kodu.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu (RCE) w kontekście uruchomionej aplikacji, co może prowadzić do pełnego przejęcia kontroli nad systemem ofiary.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji nowszej niż 4.5.4, zgodnie z biuletynem bezpieczeństwa Adobe APSB17-20 dostępnym pod adresem: https://helpx.adobe.com/security/products/Digital-Editions/apsb17-20.html

Kogo dotyczy

Adobe Digital Editions w wersji 4.5.4 oraz wszystkich wcześniejszych wersjach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2020-3760CRITICAL9.8PL ✓ten sam produkt

Command injection w Adobe Digital Editions umożliwia RCE

CVE-2019-7095CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12822CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Adobe Digital Editions umożliwiający RCE

CVE-2018-12814CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12813CRITICAL9.8PL ✓ten sam produkt

Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu