CRITICAL🇬🇧 English

CVE-2018-12822

Use-after-free w Adobe Digital Editions umożliwiający RCE

CVSS 9.8v3.0pub. 2018-10-17upd. 2024-11-21

Adobe Digital Editions w wersjach 4.5.8 i starszych zawiera podatność typu use-after-free, która umożliwia atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie niewymagające uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.8 and below have an use after free vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność typu use-after-free (CWE-416) polega na tym, że aplikacja odwołuje się do obszaru pamięci, który został już zwolniony. Atakujący może spreparować odpowiednio złośliwy plik lub treść, której przetworzenie przez Adobe Digital Editions wyzwoli błędne odwołanie do zwolnionej pamięci. Skuteczne wykorzystanie tej luki pozwala na przejęcie kontroli nad przepływem wykonania programu i uruchomienie dowolnego kodu.

Skutki

Atakujący może wykonać dowolny kod z uprawnieniami procesu Adobe Digital Editions na zaatakowanej maszynie. W praktyce może to prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z biuletynem bezpieczeństwa Adobe APSB18-27 dostępnym pod adresem https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html

Kogo dotyczy

Adobe Digital Editions w wersji 4.5.8 i wszystkich wcześniejszych wersjach

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2020-3760CRITICAL9.8PL ✓ten sam produkt

Command injection w Adobe Digital Editions umożliwia RCE

CVE-2019-7095CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12823CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu

CVE-2018-12814CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12813CRITICAL9.8PL ✓ten sam produkt

Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu