CRITICAL🇬🇧 English

CVE-2018-12805

Adobe Connect – Insecure Library Loading umożliwiający privilege escalation

CVSS 9.8v3.0pub. 2018-07-20upd. 2024-11-21

Adobe Connect w wersjach 9.7.5 i wcześniejszych zawiera podatność Insecure Library Loading (CWE-427), pozwalającą atakującemu na podwyższenie uprawnień w systemie. Podatność otrzymała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

Adobe Connect versions 9.7.5 and earlier have an Insecure Library Loading vulnerability. Successful exploitation could lead to privilege escalation.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowym mechanizmie wyszukiwania i ładowania bibliotek dynamicznych przez aplikację Adobe Connect. Atakujący może umieścić złośliwą bibliotekę w lokalizacji przeszukiwanej przez aplikację przed katalogiem systemowym, wymuszając jej załadowanie zamiast legalnej biblioteki. W wyniku tego złośliwy kod wykonuje się w kontekście procesu Adobe Connect, co może prowadzić do uzyskania wyższych uprawnień niż te, które posiada atakujący.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do privilege escalation – atakujący może uzyskać podwyższone uprawnienia w systemie operacyjnym, co potencjalnie umożliwia przejęcie kontroli nad systemem.

Mitygacja

Należy zaktualizować Adobe Connect do wersji nowszej niż 9.7.5, zgodnie z zaleceniami producenta opisanymi w biuletynie bezpieczeństwa APSB18-22 dostępnym pod adresem https://helpx.adobe.com/security/products/connect/apsb18-22.html.

Kogo dotyczy

Adobe Connect w wersjach 9.7.5 i wcześniejszych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Connect

    APP
    Adobe
    ≤ 9.7.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-27303CRITICAL9.6PL ✓ten sam produkt

Adobe Connect — RCE poprzez Deserialization of Untrusted Data

CVE-2026-27246CRITICAL9.3PL ✓ten sam produkt

DOM-based XSS w Adobe Connect — przejęcie sesji użytkownika

CVE-2026-27245CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w Adobe Connect umożliwiający przejęcie sesji

CVE-2026-27243CRITICAL9.3PL ✓ten sam produkt

Reflected XSS w Adobe Connect umożliwiający przejęcie sesji

CVE-2026-34615CRITICAL9.3PL ✓ten sam produkt

Adobe Connect – RCE przez Deserialization of Untrusted Data