Adobe 安全公告

适用于 Adobe XMP Toolkit SDK 的安全更新 | APSB21-65    

公告 ID

发布日期

优先级

APSB21-65

2021 年 8 月 17 日

3

摘要

Adobe 发布了适用于 XMP-Toolkit-SDK 的更新。 这些更新解决了多个 关键漏洞和重要漏洞。成功利用这些漏洞可能会导致在当前用户的上下文中出现任意代码执行。

受影响的版本

产品

受影响的版本

平台

Adobe XMP-Toolkit-SDK

2020.1 及更早版本

全部

解决方案

Adobe 按照以下优先级将这些更新进行了分类,并建议用户将其安装的软件更新至最新版本。

产品

更新后的版本

平台

优先级

获取途径

Adobe XMP-Toolkit-SDK   

2021.07 

全部 

3

漏洞详情

漏洞类别

漏洞影响

严重性

CVSS base score 

CVE 编号

越界读取

(CWE-125)

任意文件系统读取

关键 

7.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H

CVE-2021-36045

Access of Memory Location After End of Buffer

(CWE-788)

Arbitrary code execution

Critical 

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-36046

Improper Input Validation

(CWE-20)

Arbitrary code execution

Critical 

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-36047

CVE-2021-36048

Heap-based Buffer Overflow

(CWE-122)

Arbitrary code execution

Critical 

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-36050

CVE-2021-36051

Access of Memory Location After End of Buffer

(CWE-788)

Arbitrary code execution

Critical 

8.8

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-36052

Out-of-bounds Read

(CWE-125)

Application denial-of-service

Important

5

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L

CVE-2021-36053

Heap-based Buffer Overflow

(CWE-122)

Application denial-of-service

Important

6.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H

CVE-2021-36054

Use After Free

(CWE-416)

Application denial-of-service

Important

6.1

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H

CVE-2021-36055

CVE-2021-36056

Write-what-where Condition

(CWE-123)

Arbitrary code execution

Important

4.7

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L

CVE-2021-36057

Buffer Underwrite ('Buffer Underflow') (CWE-124)

Arbitrary code execution

Critical 

8.4

CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2021-36064

Integer Overflow or Wraparound

(CWE-190)

Application denial-of-service

Important

6.6

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H

CVE-2021-36058

鸣谢

Adobe 衷心感谢以下个人报告相关问题并与 Adobe 一起保护我们的客户:

  • 来自 Topsec Alpha 团队的 CFF (cff_123)(CVE-2021-36052、CVE-2021-36064)
  • 来自 Topsec Alpha Team 的 CQY (yjdfy)(CVE-2021-36045、CVE-2021-36046、CVE-2021-36047、CVE-2021-36048、CVE-2021-36050、CVE-2021-36051、CVE-2021-36053、CVE-2021-36054、CVE-2021-36055、CVE-2021-36056、CVE-2021-36057、CVE-2021-36058、CVE-2021-39847)

修订

2021 年 9 月 1 日:更新了 CVE-2021-36064 和 CVE-2021-36052 的 CVSS 基础评分和 CVSS 向量。

                                  增加了关于 CVE-2021-39847 的详细信息。 

                                  更新了 yjdfy 的致谢详细信息。    

2021 年 9 月 27 日:更新了 CVE-2021-36058 和 CVE-2021-36054 的 CVSS 基础评分。更新了 CVE-2021-36056 的漏洞类别。更新了 CVE-2021-36058 的鸣谢部分。



有关更多信息,请访问 https://helpx.adobe.com/cn/security.html,或发送电子邮件至 PSIRT@adobe.com。

更快、更轻松地获得帮助

新用户?