Adobe Digital Editions w wersjach 4.5.8 i starszych zawiera podatność typu heap overflow, która umożliwia atakującemu zdalne wykonanie dowolnego kodu. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika stanowi poważne zagrożenie dla systemów z zainstalowaną aplikacją.
▸ Pokaż oryginał (EN)
Adobe Digital Editions versions 4.5.8 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność polega na przepełnieniu bufora na stercie (heap overflow), sklasyfikowanym jako CWE-787 (zapis poza granicami bufora). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe powodujące przekroczenie granic alokowanego obszaru pamięci. Skutkiem jest nadpisanie sąsiednich obszarów pamięci, co może prowadzić do przejęcia kontroli nad przepływem wykonania programu.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu z uprawnieniami procesu Adobe Digital Editions. Może to skutkować pełnym przejęciem kontroli nad systemem ofiary.
Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Adobe APSB18-27 pod adresem https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html
Adobe Digital Editions w wersji 4.5.8 oraz wszystkich wcześniejszych wersjach.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Digital Editions
APPAdobe≤ 4.5.8
Powiązane podatności
Command injection w Adobe Digital Editions umożliwia RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE
Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu
Use-after-free w Adobe Digital Editions umożliwiający RCE
Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu