Acrobat

شرکت Adobe وصله‌های امنیتی را برای مجموعاً ۱۱۲ آسیب‌پذیری در محصولات خود منتشر کرده است، که بیشتر آن‌ها خطر زیادی برای مورد بهره‌برداری قرار گرفته شدن دارند.

آسیب‌پذیری‌هایی که در وصله این ماه موردبررسی قرارگرفته‌اند بر روی Adobe Flash Player ،Adobe Experience Manager ،Adobe Connect، Adobe Acrobat و Reader تأثیر می‌گذارند.

هیچ‌کدام از این آسیب‌پذیری‌های امنیتی که در ماه جاری وصله شدند، به‌طور عمومی افشا نشده و یا به‌طور فعال در سطح اینترنت مورد بهره‌برداری قرار نگرفتند.

Adobe Flash Player برای سیستم‌های دسکتاپ و مرورگرها

به‌روزرسانی امنیتی شامل وصله‌هایی برای دو آسیب‌پذیری در Adobe Flash Player برای سیستم‌عامل‌ها و برنامه‌های مختلف است که در زیر آورده شده است[۱].

یکی از آن‌ها دارای اهمیت حیاتی (CVE-2018-5007) و بهره‌برداری موفق از این نقص از نوع سردرگمی(۱) می‌تواند به یک مهاجم اجازه دهد کد دلخواه خود را بر روی سیستم هدف در زمینه کاربر جاری اجرا کند.

این نقص توسط willJ of Tencent PC Manager توسط Adobe اداره می‌شود.

بدون آشکارسازی جزئیات فنی هرگونه نقص، Adobe گفت آسیب‌پذیری دوم، که توسط این شرکت در دسته‌بندی مهم قرار داده شده، می‌تواند به یک مهاجم اجازه دهد تا اطلاعات حساس را بازیابی کند.

نسخه تحت تأثیر

  • فلش پلیر v30.0.0.113 و نسخه‌های قبل از آن

پلتفرم‌ها و برنامه‌های تحت تأثیر

  • ویندوز
  • سیستم‌عامل مک
  • لینوکس
  • سیستم‌عامل کروم
  • گوگل کروم
  • اینترنت اکسپلورر نسخه ۱۱
  • مایکروسافت Edge

Adobe Acrobat و Reader (ویندوز و macOS)

این شرکت درمجموع ۱۰۴ آسیب‌پذیری امنیتی را در Adobe Acrobat و Reader رفع کرده است، که ۵۱ مورد آن به‌عنوان حیاتی و بقیه آن‌ها به‌عنوان مهم دسته‌بندی شده‌اند[۲].

هر دو محصول شامل ده‌ها سرریز پشته حیاتی، use-after-free، نوشتن خارج از محدوده(۲)، نوع سردرگمی، رد کردن اشاره‌گر غیرقابل‌اعتماد(۳) و آسیب‌پذیری خطاهای بافر است که می‌تواند به یک مهاجم اجازه دهد تا کد دلخواه خود را بر روی سیستم هدف و در زمینه کاربر فعلی اجرا کند.

این آسیب‌پذیری‌ها توسط محققان امنیتی از شرکت‌های مختلف امنیتی ازجملهPalo Alto Networks ،Trend Micro Zero Day Initiative ،Tencent،  Qihoo 360 ،CheckPoint ،Cisco Talos، آزمایشگاه کاسپرسکی، آزمایشگاه Xuanwu و تیم Vulcan گزارش شده است.

نسخه‌های تحت تأثیر

  • Continuous Track-2018.011.20040 و نسخه‌های قبل از آن
  • Classic 2017 Track-2017.011.30080 و نسخه‌های قبل از آن
  • Classic 2015 Track-2015.006.30418 و نسخه‌های قبل از آن

پلتفرم‌های تحت تأثیر

  • مایکروسافت ویندوز
  • سیستم‌عامل اپل

Adobe Experience Manager (همه سیستم‌عامل‌ها)

Adobe ادعا کرده است که سه آسیب‌پذیری‌ SSRF(4) در Experience Manager که یک راه‌حل مدیریت محتوای سازمانی است، قرار دارد که می‌تواند منجر به افشای اطلاعات حساس شود[۳].

دو مورد از این آسیب‌پذیری‌های امنیتی (CVE-2018-5006 و CVE-2018-1280) توسط Mikhail Egorov که یک محقق امنیتی برنامه‌های کاربردی در روسیه است، کشف شد.

نسخه تحت تأثیر

  • AEM نسخه‌های ۶٫۴، ۶٫۳، ۶٫۲، ۶٫۱ و ۶٫۰

این آسیب‌پذیری‌ها بر روی Adobe Experience Manager بر روی همه سیستم‌عامل‌ها تأثیرگذار است و به کاربران توصیه شده است که نسخه به‌روز شده را از اینجا دانلود کنند[۴].

Adobe Connect (همه سیستم‌عامل‌ها)

Adobe سه آسیب‌پذیری امنیتی را در Adobe Connect، یک نرم‌افزار مورداستفاده برای ایجاد اطلاعات و نمایش عمومی و کنفرانس‌های تحت وب برطرف کرده است. دو مورد از این آسیب‌پذیری‌ها در دسته‌بندی مهم قرار گرفتند که می‌توانند به یک مهاجم اجازه دهند تا تصدیق هویت را دور بزند، جلسات وب را برباید(۵) و اطلاعات حساس را سرقت کند.

نقص سوم در Adobe Connect که در دسته‌بندی آسیب‌پذیری‌های متوسط قرار گرفته است یک مسئله بالا بردن اختیارات است که ناشی از یک بارگیری ناامن یک کتابخانه است.

نسخه تحت تأثیر

  • Adobe Connect v9.7.5 و نسخه‌های قبل از آن برای تمام سیستم‌عامل‌ها

Adobe به‌تمامی کاربران نهایی و مدیران توصیه می‌کند که هر چه سریع‌تر به‌روزرسانی‌های امنیتی را نصب کنند.

منابع

[۱] https://helpx.adobe.com/security/products/flash-player/apsb18-24.html

[۲] https://helpx.adobe.com/security/products/acrobat/apsb18-21.html

[۳] https://helpx.adobe.com/security/products/experience-manager/apsb18-23.html

[۴] https://helpx.adobe.com/experience-manager/aem-releases-updates.html

[۵] https://thehackernews.com/2018/07/adobe-patch-update-july.html


(۱) confusion
(۲) out-of-bounds
(۳) untrusted pointer dereference
(۴) Server-Side Request Forgery
(۵) hijack