Adobe Digital Editions w wersjach 4.5.8 i wcześniejszych zawiera podatność typu heap overflow (przepełnienie sterty), sklasyfikowaną jako krytyczna z wynikiem CVSS 9.8. Jej skuteczne wykorzystanie pozwala atakującemu na zdalne wykonanie dowolnego kodu na podatnym systemie bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
Adobe Digital Editions versions 4.5.8 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność wynika z błędu zapisu poza granicami przydzielonego obszaru pamięci sterty (CWE-787 — out-of-bounds write). Atakujący może dostarczyć specjalnie spreparowany plik lub treść obsługiwaną przez Adobe Digital Editions, co prowadzi do nieprawidłowego zapisu danych w pamięci procesu. Skutkuje to uszkodzeniem struktur sterty, co przy odpowiednim ułożeniu pamięci może zostać wykorzystane do przejęcia kontroli nad przepływem wykonania programu.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu (RCE) z uprawnieniami procesu Adobe Digital Editions, co może prowadzić do pełnego przejęcia kontroli nad systemem ofiary, ujawnienia poufnych danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z biuletynem bezpieczeństwa Adobe APSB18-27 dostępnym pod adresem: https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html
Adobe Digital Editions w wersji 4.5.8 i wszystkich wcześniejszych.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Digital Editions
APPAdobe≤ 4.5.8
Powiązane podatności
Command injection w Adobe Digital Editions umożliwia RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE
Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu
Use-after-free w Adobe Digital Editions umożliwiający RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE