Adobe Connect w wersjach 9.7.5 i wcześniejszych zawiera podatność Insecure Library Loading (CWE-427), pozwalającą atakującemu na podwyższenie uprawnień w systemie. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.
▸ Pokaż oryginał (EN)
Adobe Connect versions 9.7.5 and earlier have an Insecure Library Loading vulnerability. Successful exploitation could lead to privilege escalation.
Podatność polega na nieprawidłowym mechanizmie wyszukiwania i ładowania bibliotek dynamicznych przez aplikację Adobe Connect. Atakujący może umieścić złośliwą bibliotekę w lokalizacji przeszukiwanej przez aplikację przed katalogiem systemowym, wymuszając jej załadowanie zamiast legalnej biblioteki. W wyniku tego złośliwy kod wykonuje się w kontekście procesu Adobe Connect, co może prowadzić do uzyskania wyższych uprawnień niż te, które posiada atakujący.
Skuteczne wykorzystanie podatności może prowadzić do privilege escalation – atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, co potencjalnie umożliwia przejęcie kontroli nad systemem.
Należy zaktualizować Adobe Connect do wersji nowszej niż 9.7.5, zgodnie z zaleceniami producenta opisanymi w biuletynie bezpieczeństwa APSB18-22 dostępnym pod adresem https://helpx.adobe.com/security/products/connect/apsb18-22.html.
Adobe Connect w wersjach 9.7.5 i wcześniejszych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Connect
APPAdobe≤ 9.7.5
Powiązane podatności
Adobe Connect — RCE poprzez Deserialization of Untrusted Data
DOM-based XSS w Adobe Connect — przejęcie sesji użytkownika
Reflected XSS w Adobe Connect umożliwiający przejęcie sesji
Reflected XSS w Adobe Connect umożliwiający przejęcie sesji
Adobe Connect – RCE przez Deserialization of Untrusted Data