Adobe Campaign Classic (ACC) w wersji 7.4.3 build 9396 i wcześniejszych zawiera podatność nieprawidłowej autoryzacji (CWE-863), która umożliwia zdalne wykonanie dowolnego kodu. Podatność jest szczególnie groźna, ponieważ nie wymaga interakcji użytkownika ani uwierzytelnienia, a jej wykorzystanie zmienia zakres oddziaływania (Scope Changed).
▸ Pokaż oryginał (EN)
Adobe Campaign Classic (ACC) versions 7.4.3 build 9396 and earlier are affected by an Incorrect Authorization vulnerability that could result in arbitrary code execution in the context of the current user. Exploitation of this issue does not require user interaction. Scope is changed.
Błąd polega na nieprawidłowej weryfikacji uprawnień dostępu do zasobów lub operacji w aplikacji Adobe Campaign Classic. Atakujący zdalnie, bez konieczności posiadania konta ani jakiejkolwiek interakcji po stronie ofiary, może wysłać odpowiednio spreparowane żądanie, które zostanie przetworzone z nieodpowiednim poziomem uprawnień. W wyniku tego możliwe jest wykonanie dowolnego kodu w kontekście bieżącego użytkownika aplikacji. Wektor CVSS wskazuje na brak wymagań co do złożoności ataku oraz brak konieczności uwierzytelnienia, co czyni podatność wyjątkowo łatwą do wykorzystania.
Atakujący może wykonać dowolny kod (RCE) w kontekście użytkownika, na którym działa aplikacja Adobe Campaign Classic, co może prowadzić do pełnego przejęcia kontroli nad systemem, wycieku danych oraz naruszenia poufności, integralności i dostępności zasobów.
Należy niezwłocznie zaktualizować Adobe Campaign Classic do wersji nowszej niż 7.4.3 build 9396, stosując patch opisany w biuletynie bezpieczeństwa Adobe APSB26-69 dostępnym pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-69.html. Do czasu wdrożenia łatki zaleca się ograniczenie dostępu sieciowego do instancji ACC wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem anomalnych żądań.
Adobe Campaign Classic (ACC) w wersji 7.4.3 build 9396 oraz wszystkich wcześniejszych wersjach, działających na systemach Linux oraz Microsoft Windows.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HAdobe Campaign
APPAdobe≤ 7.4.3Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit