Adobe Digital Editions w wersjach 4.5.8 i wcześniejszych zawiera podatność typu heap overflow, która może prowadzić do wykonania dowolnego kodu przez atakującego. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku, zagrożenie jest krytyczne.
▸ Pokaż oryginał (EN)
Adobe Digital Editions versions 4.5.8 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność sklasyfikowana jako CWE-787 (out-of-bounds write) polega na przepełnieniu bufora w obszarze sterty (heap). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, które powodują zapis poza granicami zarezerwowanego bufora w pamięci. Takie przepełnienie pozwala na nadpisanie struktur danych w pamięci procesu i potencjalne przejęcie kontroli nad jego wykonaniem.
Skuteczne wykorzystanie podatności może prowadzić do wykonania dowolnego kodu (arbitrary code execution) w kontekście procesu Adobe Digital Editions, co daje atakującemu pełną kontrolę nad zainfekowanym systemem.
Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.8, zgodnie z zaleceniami producenta opublikowanymi w biuletynie bezpieczeństwa APSB18-27 dostępnym pod adresem https://helpx.adobe.com/security/products/Digital-Editions/apsb18-27.html
Adobe Digital Editions w wersji 4.5.8 oraz wszystkich wcześniejszych wersjach.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Digital Editions
APPAdobe≤ 4.5.8
Powiązane podatności
Command injection w Adobe Digital Editions umożliwia RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE
Use-after-free w Adobe Digital Editions umożliwiający RCE
Heap overflow w Adobe Digital Editions umożliwiający RCE
Adobe Digital Editions — heap overflow umożliwiający zdalne wykonanie kodu