Aggiornamento di sicurezza: correzioni rapide disponibili per ColdFusion

Data di pubblicazione:30 agosto 2016

Ultimo aggiornamento: 1 settembre 2016

Identificatore di vulnerabilità: APSB16-30

Priorità: 1

Codice CVE: CVE-2016-4264

Piattaforme: tutte

Adobe ha rilasciato alcune correzioni rapide di sicurezza per ColdFusion, versioni 10 e 11. Queste correzioni rapide risolvono una vulnerabilità critica, che potrebbe provocare la divulgazione di informazioni (CVE-2016-4264).

Adobe consiglia ai clienti di utilizzare la correzione rapida adeguata, utilizzando le istruzioni disponibili nella sezione "Soluzione" riportata di seguito.

Versioni interessate

Prodotto Versioni interessate Piattaforma
ColdFusion 11 Aggiornamento 9 e versioni precedenti Tutte
ColdFusion 10 Aggiornamento 20 e versioni precedenti Tutte

Nota: la versione di ColdFusion 2016 non è interessati dalla vulnerabilità CVE-2016-4264.  

Soluzione

Adobe classifica questa correzione rapida in base ai seguenti livelli di priorità e consiglia agli utenti interessati di eseguire l'aggiornamento delle proprie installazioni alle versioni più recenti:

Prodotto Versione correzione rapida Piattaforma Livello di priorità Disponibilità
ColdFusion 11 Aggiornamento 10 Tutte
1 Nota tecnica
ColdFusion 10 Aggiornamento 21 Tutte 1 Nota tecnica

Adobe consiglia agli utenti di ColdFusion di aggiornare le versioni in uso seguendo le istruzioni fornite nella nota tecnica importante:

Si consiglia inoltre di applicare le impostazioni di configurazione della protezione descritte nella pagina sulla sicurezza di ColdFusion, nonché di consultare la relativa Guida alla protezione.

Dettagli della vulnerabilità

Queste correzioni rapide risolvono un problema con le entità XML generate tramite parsing, che potrebbe provocare la divulgazione di informazioni (CVE-2016-4264).

Ringraziamenti

Adobe desidera ringraziare Dawid Golunski di http://legalhackers.com per aver indicato questo problema (CVE-2016-4264) e per la sua collaborazione con Adobe nella protezione dei clienti.

Revisioni

1° settembre 2016: a partire dal 1° settembre, Adobe è a conoscenza del fatto che il codice POC (Proof-of-concept) è pubblicamente disponibile e ha modificato il livello di priorità di queste correzioni rapide da Priorità 2 a Priorità 1. Ulteriori informazioni sulle valutazioni di priorità e gravità di Adobe sono disponibili qui (https://helpx.adobe.com/it/security/severity-ratings.html).       

Dichiarazione di non responsabilità di Adobe

Contratto di licenza

L'utilizzo del software di Adobe Systems Incorporated o delle sue filiali ("Adobe") implica l'accettazione dei termini e delle condizioni seguenti. Non utilizzare il software se non si accettano tali termini e condizioni. I termini dei contratti di licenza per utenti finali forniti con l'installazione o il download di determinati software sostituiscono i termini presentati di seguito.

L'esportazione e la riesportazione di prodotti software di Adobe sono regolamentate dalle disposizioni statunitensi in materia di esportazione (Export Administration Regulations). È vietata l'esportazione o la riesportazione di prodotti software nei seguenti paesi: Cuba, Iran, Iraq, Libia, Corea del Nord, Sudan o Siria e in qualsiasi altro paese in cui vige l'embargo di merci da parte degli Stati Uniti. È altresì vietata la distribuzione del software Adobe alle persone citate negli elenchi "Table of Denial Orders", "Entity List" o "List of Specially Designated Nationals" degli Stati Uniti.

Con il download o l'utilizzo dei prodotti software Adobe si dichiara di non essere cittadini dei seguenti paesi: Cuba, Iran, Iraq, Libia, Corea del Nord, Sudan o Siria, né di qualsiasi altro paese in cui vige l'embargo delle merci da parte degli Stati Uniti e si dichiara di non essere una persona citata negli elenchi "Table of Denial Orders", "Entity List" o "List of Specially Designated Nationals" degli Stati Uniti. Se il software è progettato per l'utilizzo con un'altra applicazione software ("applicazione host") pubblicata da Adobe, Adobe garantisce una licenza non esclusiva per l'utilizzo del software con tale applicazione host, a condizione che l'utente sia in possesso di una licenza valida di Adobe per detta applicazione host. Ad eccezione di quanto indicato di seguito, il software viene concesso in licenza conformemente ai termini e alle condizioni del contratto di licenza per utenti finali di Adobe che regola l'utilizzo dell'applicazione host.

ESCLUSIONE DI GARANZIE: ADOBE NON FORNISCE ALCUNA GARANZIA ESPLICITA SUL SOFTWARE CHE VIENE FORNITO "COSÌ COM'È" SENZA GARANZIA DI ALCUN TIPO. ADOBE ESCLUDE TUTTE LE GARANZIE, ESPLICITE O IMPLICITE, RELATIVE AL SOFTWARE, INCLUSE, SENZA ALCUNA LIMITAZIONE, EVENTUALI GARANZIE IMPLICITE DI IDONEITÀ PER UNO SCOPO SPECIFICO, COMMERCIABILITÀ, QUALITÀ SODDISFACENTE E NON VIOLAZIONE DI DIRITTI ALTRUI. In alcuni stati o giurisdizioni non è ammessa l'esclusione di garanzie implicite. Le limitazioni illustrate in precedenza potrebbero pertanto non essere applicabili.

LIMITAZIONE DI RESPONSABILITÀ: ADOBE NON SARÀ, IN ALCUN CASO, RESPONSABILE NEI CONFRONTI DELL'UTENTE PER QUALSIASI PERDITA DELL'UTILIZZO, INTERRUZIONE D'ATTIVITÀ O PER DANNI DIRETTI, INDIRETTI, INCIDENTALI O CONSEQUENZIALI DI QUALSIASI TIPO (INCLUSA LA PERDITA DI PROFITTI) DERIVANTI DA VIOLAZIONI DEL CONTRATTO, RESPONSABILITÀ OGGETTIVA (INCLUSA NEGLIGENZA), DIFETTI DEL PRODOTTO O ALTRA COLPA, ANCHE QUALORA ADOBE FOSSE STATA AVVISATA DELLA POSSIBILITÀ DEL VERIFICARSI DI TALI DANNI. In alcuni stati o giurisdizioni non è ammessa l'esclusione o la limitazione dei danni incidentali o consequenziali. Le limitazioni o esclusioni illustrate in precedenza potrebbero pertanto non essere applicabili.