Bulletin de sécurité Adobe

Mise à jour de sécurité disponible pour Adobe Acrobat et Reader  | APSB24-57

Référence du bulletin

Date de publication

Priorité 

APSB24-57

13 août 2024

3

Récapitulatif

Adobe a publié une mise à jour de sécurité pour Adobe Acrobat et Reader pour Windows et macOS. Cette mise à jour corrige des vulnérabilités critiques et importantes. Une exploitation réussie est susceptible d’entraîner l’exécution de code arbitraire, la réaffectation de privilèges et une fuite de mémoire.

Adobe est conscient de l’existence d’une preuve de concept connue pour la faille CVE-2024-39383, susceptible de provoquer un blocage d’Adobe Acrobat et Reader. Adobe n’a pas connaissance d’une exploitation de ce problème dans la nature. 

Versions concernées

Produit

Suivi

Versions concernées

Plate-forme

Acrobat DC 

Continuous 

24.002.20991 et versions antérieures
(Windows)
24.002.20964 et versions antérieures (MacOS)

Windows et  macOS

Acrobat Reader DC

Continuous 

24.002.20991 et versions antérieures
(Windows)
24.002.20964 et versions antérieures (MacOS)

Windows et macOS

Acrobat 2024

Classic 2024    

24.001.30123 et versions antérieures

Windows et macOS

Acrobat 2020

Classic 2020           

20.005.30636 et versions antérieures (Windows)
20.005.30635 et versions antérieures (MacOS)

Windows et macOS

Acrobat Reader 2020

Classic 2020           

20.005.30636 et versions antérieures (Windows)
20.005.30635 et versions antérieures (MacOS)

Windows et macOS

Pour plus d’informations concernant Acrobat DC, consultez les questions fréquemment posées à propos d’Acrobat DC

Pour plus d’informations concernant Acrobat Reader DC, consultez les questions fréquemment posées à propos d’Acrobat Reader DC.

Solution

Adobe invite les utilisateurs à mettre à jour leurs installations logicielles avec les dernières versions disponibles, en suivant les instructions ci-dessous.    

Les dernières versions des produits sont à la disposition des utilisateurs finaux via l’une des méthodes suivantes :

  • Les utilisateurs peuvent mettre à jour leurs installations manuellement en sélectionnant le menu Aide > Rechercher les mises à jour.     

  • Les produits sont mis à jour automatiquement, sans l’intervention de l’utilisateur, lorsque des mises à jour sont détectées.      

  • Un programme d’installation complet d’Acrobat Reader peut être téléchargé à partir du Centre de téléchargement d’Acrobat Reader.     

Pour les administrateurs informatiques (environnements gérés) :

  • Reportez-vous aux notes de mise à jour pour accéder aux liens vers les programmes d’installation.     

  • Installez les mises à jour avec votre méthode préférée. Par exemple : AIP via GPO, programme d’amorçage, SCUP/SCCM (Windows), ou sur macOS, Apple Remote Desktop et SSH.     

   

Adobe attribue à ces mises à jour les niveaux de priorité suivants et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels :    

Produit

Suivi

Versions mises à jour

Plate-forme

Priorité

Disponibilité

Acrobat DC

Continuous

24.002.21005

Windows et macOS

3

Acrobat Reader DC

Continuous

24.002.21005

Windows et macOS

3

Acrobat 2024

Classic 2024

24.001.30159

Windows  et macOS  

3

 

 

 

 

 

 

Acrobat 2020

Classic 2020           

20.005.30655

Windows et macOS  

3

Acrobat Reader 2020

Classic 2020 

20.005.30655

 

Windows  et macOS 

3

Détails concernant la vulnérabilité

Catégorie de la vulnérabilité Impact de la vulnérabilité Gravité Score de base CVSS Vecteur CVSS Référence CVE
Utilisation de zone désallouée (CWE-416)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2024-39383

 

Utilisation de zone désallouée (CWE-416)
Exécution de code arbitraire
Critique 8.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
CVE-2024-39422
Écriture hors limites (CWE-787)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-39423
Utilisation de zone désallouée (CWE-416)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-39424
Vérification incorrecte de la signature cryptographique (CWE-347)
Réaffectation de privilèges
Critique 7.5 CVSS:3.1/AV:L/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:H
CVE-2024-39425
Accès à l’emplacement de la mémoire après la fin du tampon (CWE-788)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-39426
Utilisation de zone désallouée (CWE-416)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-41830
Utilisation de zone désallouée (CWE-416)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-41831
Condition de course TOCTOU (Time-of-check Time-of-use) (CWE-367)
Exécution de code arbitraire
Critique
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-39420
Lecture hors limites (CWE-125)
Fuite de mémoire Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-41832
Lecture hors limites (CWE-125)
Fuite de mémoire Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2024-41833
Lecture hors limites (CWE-125)
Fuite de mémoire Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2024-41834
Lecture hors limites (CWE-125)
Fuite de mémoire Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N CVE-2024-41835
Utilisation de zone désallouée (CWE-416)
Fuite de mémoire Importante 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-45107

Remerciements

Adobe tient à remercier les chercheurs suivants pour avoir signalé ce problème et joint leurs efforts aux nôtres pour protéger nos clients :   

  • Cisco Talos (ciscotalos)  - CVE-2024-41830, CVE-2024-41832, CVE-2024-41835, CVE-2024-39420
  • Une personne anonyme pour sa contribution au projet Zero Day Initiative de Trend Micro  - CVE-2024-39422, CVE-2024-39426, CVE-2024-41831, CVE-2024-41833, CVE-2024-41834, CVE-2024-45107
  • Defence Tech Security - CVE-2024-39425
  •  Haifei Li de EXPMON et Check Point Research - CVE-2024-39383
  • Mark Vincent Yason (markyason.github.io) pour sa contribution au projet Zero Day Initiative de Trend Micro - CVE-2024-39424
  • Mat Powell du projet Zero Day Initiative de Trend Micro - CVE-2024-39423

 

Révisions :

18 septembre 2024 : ajout d’un commentaire pour CVE-2024-39383

4 septembre 2024 : ajout de CVE-2024-45107

3 septembre 2024 : ajout de CVE-2024-39420


REMARQUE : Adobe dispose d’un programme privé de prime aux bogues, accessible sur invitation uniquement, avec HackerOne. Si vous souhaitez travailler avec Adobe en tant que chercheur en sécurité externe, remplissez ce formulaire pour les étapes suivantes.

Pour plus d’informations, visitez https://helpx.adobe.com/fr/security.html ou envoyez un e-mail à PSIRT@adobe.com.

Recevez de l’aide plus rapidement et plus facilement

Nouvel utilisateur ?