Adobe Digital Editions w wersjach 4.5.10.185749 i wcześniejszych zawiera podatność typu heap overflow, której wykorzystanie może prowadzić do wykonania dowolnego kodu. Wysoki wynik CVSS 9.8 wskazuje na możliwość zdalnego ataku bez konieczności uwierzytelnienia.
▸ Pokaż oryginał (EN)
Adobe Digital Editions versions 4.5.10.185749 and below have a heap overflow vulnerability. Successful exploitation could lead to arbitrary code execution.
Podatność polega na przepełnieniu bufora na stercie (heap overflow), sklasyfikowanym jako CWE-787 (zapis poza granicami bufora). Atakujący może dostarczyć specjalnie spreparowany plik lub dane wejściowe, które powodują zapis danych poza przeznaczonym obszarem pamięci sterty. Prowadzi to do uszkodzenia struktur pamięci procesu, co atakujący może wykorzystać do przejęcia kontroli nad przepływem wykonania programu.
Skuteczne wykorzystanie podatności pozwala atakującemu na wykonanie dowolnego kodu (RCE) w kontekście procesu Adobe Digital Editions, co może skutkować pełnym przejęciem kontroli nad systemem ofiary.
Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.10.185749. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Adobe: https://helpx.adobe.com/security/products/Digital-Editions/apsb19-16.html
Adobe Digital Editions w wersjach 4.5.10.185749 i niższych, działających na systemie Microsoft Windows.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Digital Editions
APPAdobe≤ 4.5.10.185749Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit