Adobe Digital Editions w wersjach 4.5.8 i starszych zawiera podatność typu use-after-free, która umożliwia atakującemu zdalne wykonanie dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie niewymagające uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
Adobe Digital Editions versions 4.5.8 and below have an use after free vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność typu use-after-free (CWE-416) polega na tym, że aplikacja odwołuje się do obszaru pamięci, który został już zwolniony. Atakujący może spreparować odpowiednio złośliwy plik lub treść, której przetworzenie przez Adobe Digital Editions wyzwoli błędne odwołanie do zwolnionej pamięci. Skuteczne wykorzystanie tej luki pozwala na przejęcie kontroli nad przepływem wykonania programu i uruchomienie dowolnego kodu.
Atakujący może wykonać dowolny kod z uprawnieniami procesu Adobe Digital Editions na zaatakowanej maszynie. W praktyce może to prowadzić do pełnego przejęcia kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.
Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z biuletynem bezpieczeństwa Adobe APSB18-27 dostępnym pod adresem https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html
Adobe Digital Editions w wersji 4.5.8 i wszystkich wcześniejszych wersjach
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Digital Editions
APPAdobe≤ 4.5.8
Powiązane podatności
Command injection w Adobe Digital Editions umożliwia RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE
Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu
Heap overflow w Adobe Digital Editions umożliwiający RCE
Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu