Adobe Campaign Classic (ACC) zawiera podatność polegającą na naruszeniu zasad bezpiecznego projektowania (Violation of Secure Design Principles), która umożliwia obejście mechanizmów bezpieczeństwa. Atakujący może uzyskać nieautoryzowany dostęp do odczytu wrażliwych danych bez jakiejkolwiek interakcji ze strony użytkownika.
▸ Pokaż oryginał (EN)
Adobe Campaign Classic (ACC) is affected by a Violation of Secure Design Principles vulnerability that could result in a Security feature bypass. An attacker could leverage this vulnerability to bypass security measures and gain unauthorized read access. Exploitation of this issue does not require user interaction.
Podatność sklasyfikowana jako CWE-657 wynika z nieprawidłowej implementacji zasad bezpiecznego projektowania w Adobe Campaign Classic. Atakujący zdalnie, bez konieczności uwierzytelnienia i bez udziału użytkownika, może wykorzystać tę lukę do ominięcia mechanizmów kontroli bezpieczeństwa wbudowanych w aplikację. W efekcie uzyskuje on dostęp do zasobów lub informacji, które powinny być przed nim chronione.
Atakujący może uzyskać nieautoryzowany dostęp do odczytu poufnych danych przetwarzanych przez Adobe Campaign Classic. Naruszenie poufności informacji może prowadzić do wycieku danych klientów, konfiguracji kampanii marketingowych lub innych wrażliwych zasobów systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły aktualizacji dostępne w biuletynie bezpieczeństwa Adobe pod adresem https://helpx.adobe.com/security/products/campaign/apsb26-120.html
Adobe Campaign Classic (ACC) — konkretne wersje wskazane w referencjach producenta (https://helpx.adobe.com/security/products/campaign/apsb26-120.html)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NAdobe Campaign
APPAdobe7.4.3≤ 7.4.2Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit