CRITICAL🇬🇧 English

CVE-2019-7095

Heap overflow w Adobe Digital Editions umożliwiający RCE

CVSS 9.8v3.0pub. 2019-05-24upd. 2024-11-21

Adobe Digital Editions w wersjach 4.5.10.185749 i wcześniejszych zawiera podatność typu heap overflow, której wykorzystanie może prowadzić do wykonania dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na możliwość zdalnego ataku bez konieczności uwierzytelnienia.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.10.185749 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność polega na przepełnieniu bufora na stercie (heap overflow), sklasyfikowanym jako CWE-787 (zapis poza granicami bufora). Atakujący może dostarczyć specjalnie spreparowany plik lub dane wejściowe, które powodują zapis danych poza przeznaczonym obszarem pamięci sterty. Prowadzi to do uszkodzenia struktur pamięci procesu, co atakujący może wykorzystać do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu (RCE) w kontekście procesu Adobe Digital Editions, co może skutkować pełnym przejęciem kontroli nad systemem ofiary.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.10.185749. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Adobe: https://helpx.adobe.com/security/products/Digital-Editions/apsb19-16.html

Kogo dotyczy

Adobe Digital Editions w wersjach 4.5.10.185749 i niższych, działających na systemie Microsoft Windows.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.10.185749
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit