Bollettino sulla sicurezza di Adobe

Aggiornamenti di sicurezza disponibili per Adobe Experience Manager | APSB23-31

ID bollettino

Data di pubblicazione

Priorità

APSB23-31

13 giugno 2023

3

Riepilogo

Adobe ha rilasciato aggiornamenti per Adobe Experience Manager (AEM). Questi aggiornamenti risolvono vulnerabilità classificate come importanti e moderate in Adobe Experience Manager, incluse le dipendenze di terze parti. Lo sfruttamento efficace di queste vulnerabilità potrebbe causare l'esecuzione di codice arbitrario, la negazione del servizio e l’aggiramento delle funzioni di sicurezza.  

Versioni del prodotto interessate

Prodotto Versione Piattaforma
Adobe Experience Manager (AEM)
Cloud Service AEM (CS)
Tutte
6.5.16.0  e versioni precedenti 
Tutte

Soluzione

Adobe classifica questi aggiornamenti in base ai seguenti livelli di priorità e consiglia agli utenti interessati di aggiornare la propria installazione alla versione più recente:

Prodotto

Versione

Piattaforma

Priorità

Disponibilità

Adobe Experience Manager (AEM) 
AEM Cloud Service release 2023.4
Tutte 3 Note sul rilascio
6.5.17.0 Tutte

3

Note sulla versione AEM 6.5 Service Pack 
Nota:

I clienti in esecuzione sul Cloud Service di Adobe Experience Manager riceveranno automaticamente aggiornamenti che includono nuove funzioni, nonché correzioni di bug di sicurezza e funzionalità.  

Nota:

Per ricevere assistenza sulle versioni di AEM 6.4, 6.3 e 6.2, gli utenti possono contattare l'Assistenza clienti Adobe.

Dettagli della vulnerabilità

Categoria della vulnerabilità

Impatto della vulnerabilità

Gravità

Punteggio base CVSS 

Codice CVE 

Cross-site scripting (riflesso XSS) (CWE-79)

Esecuzione di codice arbitrario

Importante

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29304

Reindirizzamento dell'URL a un sito non attendibile ('Open Redirect') (CWE-601)

Aggiramento della funzione di sicurezza

Moderata

3,5

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N

CVE-2023-29307

Cross-site scripting (riflesso XSS) (CWE-79)

Esecuzione di codice arbitrario

Importante

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29322

Cross-site scripting (riflesso XSS) (CWE-79)

Esecuzione di codice arbitrario

Importante

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29302

Aggiornamenti alle dipendenze

CVE Dipendenza
Impatto della vulnerabilità
Versioni interessate
CVE-2023-26513
Apache Sling
Servizio negato

AEM CS  

AEM 6.5.16.0 e versioni precedenti

CVE-2022-26336
Apache POI
Servizio negato

AEM CS

AEM 6.5.16.0 e versioni precedenti

Nota:

Se un cliente utilizza Apache httpd in un proxy con una configurazione non predefinita, potrebbe essere interessato da CVE-2023-25690 - Per maggiori informazioni, visitare il sito: https://httpd.apache.org/security/vulnerabilities_24.html

Ringraziamenti

Adobe desidera ringraziare i ricercatori seguenti per la collaborazione e per aver segnalato i problemi specifici, contribuendo così a proteggere la sicurezza dei nostri clienti: 

  • Jim Green (green-jam) -- CVE-2023-29304, CVE-2023-29302
  • Osama Yousef (osamayousef)  -- CVE-2023-29307
  • Lorenzo Pirondini -- CVE-2023-29322

NOTA: Adobe dispone di un programma di bug bounty privato, solo su invito, con HackerOne. Se sei interessato a lavorare con Adobe come ricercatore di sicurezza esterno, compila questo modulo per le fasi successive.

Revisioni

19 settembre 2023 - Aggiornamento alle dipendenze
11 luglio 2023 - Aggiornamenti alle dipendenze riveduti.
15 giugno 2023 - Ricercatore "lpi" rivisto in "Lorenzo Pirondini".


Per ulteriori informazioni, visitare il sito https://helpx.adobe.com/it/security.html o inviare un'e-mail a PSIRT@adobe.com.

Ottieni supporto in modo più facile e veloce

Nuovo utente?