CRITICAL🇬🇧 English

CVE-2020-3760

Command injection w Adobe Digital Editions umożliwia RCE

CVSS 9.8v3.1pub. 2020-02-13upd. 2024-11-21

Adobe Digital Editions w wersjach 4.5.10 i wcześniejszych zawiera podatność typu command injection (CWE-77), która pozwala atakującemu na zdalne wykonanie dowolnego kodu. Krytyczny poziom zagrożenia wynika z braku wymagań dotyczących uwierzytelnienia oraz możliwości pełnego przejęcia kontroli nad systemem.

Pokaż oryginał (EN)

Adobe Digital Editions versions 4.5.10 and below have a command injection vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowej neutralizacji znaków specjalnych przekazywanych do interpretera poleceń systemowych (command injection). Atakujący może dostarczyć odpowiednio spreparowane dane wejściowe, które zostaną zinterpretowane jako polecenia systemu operacyjnego. Wektor ataku sieciowy (AV:N) bez wymogu interakcji użytkownika (UI:N) i bez wymagania uwierzytelnienia (PR:N) sprawia, że exploit może być przeprowadzony zdalnie przez sieć.

Skutki

Pomyślne wykorzystanie podatności prowadzi do wykonania dowolnego kodu na zaatakowanym systemie, co może skutkować pełnym przejęciem kontroli nad maszyną, kradzieżą danych, instalacją złośliwego oprogramowania lub dalszym lateral movement w sieci.

Mitygacja

Należy zaktualizować Adobe Digital Editions do wersji wyższej niż 4.5.10. Szczegółowe informacje o dostępnych patchach znajdują się w biuletynie bezpieczeństwa Adobe: https://helpx.adobe.com/security/products/Digital-Editions/apsb20-07.html

Kogo dotyczy

Adobe Digital Editions w wersjach 4.5.10 i wcześniejszych, działające na systemie Microsoft Windows.

Uwagi

Biuletyn bezpieczeństwa Adobe oznaczony jako APSB20-07, opublikowany 2020-02-13.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Digital Editions

    APP
    Adobe
    ≤ 4.5.10
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit