CRITICAL🇬🇧 English

CVE-2018-12823

Heap overflow w Adobe Digital Editions umożliwiający zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2018-10-17upd. 2024-11-21

Adobe Digital Editions w wersjach 4.5.8 i wcześniejszych zawiera podatność typu heap overflow, która może prowadzić do wykonania dowolnego kodu przez atakującego. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest krytyczne.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.8 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-787 (out-of-bounds write) polega na przepełnieniu bufora w obszarze sterty (heap). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które powodują zapis poza granicami zarezerwowanego bufora w pamięci. Takie przepełnienie pozwala na nadpisanie struktur danych w pamięci procesu i potencjalne przejęcie kontroli nad jego wykonaniem.

Skutki

Skuteczne wykorzystanie podatności może prowadzić do wykonania dowolnego kodu (arbitrary code execution) w kontekście procesu Adobe Digital Editions, co daje atakującemu pełną kontrolę nad zainfekowanym systemem.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z zaleceniami producenta opublikowanymi w biuletynie bezpieczeństwa APSB18-27 dostępnym pod adresem https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html

Kogo dotyczy

Adobe Digital Editions w wersji 4.5.8 oraz wszystkich wcześniejszych wersjach.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.8
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2020-3760CRITICAL9.8PL ✓ten sam produkt

Command injection w Adobe Digital Editions umożliwia RCE

CVE-2019-7095CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12822CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Adobe Digital Editions umożliwiający RCE

CVE-2018-12814CRITICAL9.8PL ✓ten sam produkt

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVE-2018-12813CRITICAL9.8PL ✓ten sam produkt

Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu