CRITICAL🇬🇧 English

CVE-2018-12813

Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2018-10-17upd. 2024-11-21

Adobe Digital Editions w wersjach 4.5.8 i wcześniejszych zawiera podatność typu heap overflow (przepełnienie sterty), sklasyfikowaną jako krytyczna z wynikiem CVSS 9.8. Jej skuteczne wykorzystanie pozwala atakującemu na zdalne wykonanie dowolnego kodu na podatnym systemie bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.8 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu zapisu poza granicami przydzielonego obszaru pamięci sterty (CWE-787 — out-of-bounds write). Atakujący może dostarczyć specjalnie spreparowany plik lub treść obsługiwaną przez Adobe Digital Editions, co prowadzi do nieprawidłowego zapisu danych w pamięci procesu. Skutkuje to uszkodzeniem struktur sterty, co przy odpowiednim ułożeniu pamięci może zostać wykorzystane do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu (RCE) z uprawnieniami procesu Adobe Digital Editions, co może prowadzić do pełnego przejęcia kontroli nad systemem ofiary, ujawnienia poufnych danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z biuletynem bezpieczeństwa Adobe APSB18-27 dostępnym pod adresem: https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html

Kogo dotyczy

Adobe Digital Editions w wersji 4.5.8 i wszystkich wcześniejszych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2020-3760CRITICAL9.8PL ✓ten sam produkt

Command injection w Adobe Digital Editions umożliwia RCE

CVE-2019-7095CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12823CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu

CVE-2018-12822CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Adobe Digital Editions umożliwiający RCE

CVE-2018-12814CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE