Boletim de segurança da Adobe

Atualização de segurança disponível para Adobe InDesign | APSB24-88

ID do boletim

Data de publicação

Prioridade

APSB24-88

12 de novembro de 2024

3

Resumo

A Adobe lançou uma atualização de segurança para o Adobe InDesign.  Essa atualização resolve vulnerabilidades críticas e importantes. A exploração bem-sucedida pode levar à execução de código arbitrário e vazamento de memória.

A Adobe não tem conhecimento de nenhuma exploração na Web de nenhum dos problemas abordados nestas atualizações.

Versões afetadas

Produto

Versão afetada

CVE relevante

Plataforma

Adobe InDesign

ID19.5 e versão anterior.

CVE-2024-49507

CVE-2024-49508

CVE-2024-49509

CVE-2024-49510

CVE-2024-49511

CVE-2024-49512

Windows e macOS 

Adobe InDesign

ID18.5.3 e versão anterior                                       

CVE-2024-49509

CVE-2024-49510

CVE-2024-49511

CVE-2024-49512

Windows e macOS 

Adobe InDesign

ID18.5.2 e versão anterior

CVE-2024-49507

CVE-2024-49508

Windows e macOS 

Solução

A Adobe classifica essas atualizações com a seguinte classificação de prioridade e recomenda que os usuários atualizem suas instalações do software por meio do atualizador do aplicativo de desktop da Creative Cloud ou indo até o menu Ajuda do InDesign e clicando em "Atualizações". Para mais informações, consulte esta página de ajuda.

Produto

Versão atualizada

CVE relevante

Plataforma

Classificação de prioridade

Adobe InDesign

ID20.0

CVE-2024-49507

CVE-2024-49508

CVE-2024-49509

CVE-2024-49510

CVE-2024-49511

CVE-2024-49512

Windows e macOS

3

Adobe InDesign

ID18.5.4

CVE-2024-49507

CVE-2024-49508

CVE-2024-49509

CVE-2024-49510

CVE-2024-49511

CVE-2024-49512

 

Windows e macOS

3

Para ambientes gerenciados, os administradores de TI podem usar o Creative Cloud Packager para criar pacotes de implantação. Consulte esta página de ajuda para obter mais informações.

Detalhes da vulnerabilidade

Categoria da vulnerabilidade

Impacto da vulnerabilidade

Severidade

Pontuação base de CVSS 

Número CVE

Estouro de buffer baseado em heap (CWE-122)

Execução de código arbitrário

Crítico

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2024-49507

Estouro de buffer baseado em heap (CWE-122)

Execução de código arbitrário

Crítico

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2024-49508

Estouro de buffer baseado em heap (CWE-122)

Execução de código arbitrário

Crítico

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2024-49509

Leitura fora dos limites (CWE-125)

Vazamento de memória

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2024-49510

Leitura fora dos limites (CWE-125)

Vazamento de memória

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2024-49511

Leitura fora dos limites (CWE-125)

Vazamento de memória

Importante

5.5

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N

CVE-2024-49512

Agradecimentos

A Adobe gostaria de agradecer ao seguinte pesquisador por ter relatado esse problema e trabalhado com a Adobe para ajudar a proteger nossos clientes:   

  • Francis Provencher (prl) – CVE-2024-49507, CVE-2024-49508, CVE-2024-49509
  • Anônimo – CVE-2024-49510, CVE-2024-49511, CVE-2024-49512

OBSERVAÇÃO: a Adobe tem um programa público de recompensa por erros com o HackerOne. Se você estiver interessado em trabalhar com a Adobe como pesquisador de segurança externo, consulte-nos aqui: https://hackerone.com/adobe

Revisões:

22 de novembro de 2024 - Clareza adicionada ao controle de versão da solução


Para mais informações, acesse https://helpx.adobe.com/br/security.html ou envie um email para PSIRT@adobe.com

Receba ajuda com mais rapidez e facilidade

Novo usuário?