Adobe sikkerhedsbulletin

Sikkerhedsopdatering til RoboHelp Server  | APSB23-53

Bulletin-ID

Udgivelsesdato

Prioritet

ASPB23-53

Den 14. november  2023   

3

Resumé

Adobe har frigivet et sikkerhedsopdatering til RoboHelp Server. Denne opdatering løser sårbarheder, der er klassificeret som kritiske og vigtige.  Udnyttelse af dette sikkerhedsproblem kan medføre eksekvering af vilkårlig kode og eskalering af rettigheder  for den aktuelle bruger. 

Berørte versioner

Produkt

Berørte versioner

Platform

RoboHelp Server

RHS 11.4 og tidligere versioner
 

Windows

Løsning

Adobe kategoriserer disse opdateringer med følgende prioritetsgrader og anbefaler, at brugere opdaterer deres installationer til de nyeste versioner:

Produkt

Version

Platform

Prioritetsgrad

Tilgængelighed

 

RoboHelp Server

RHS 11 Opdatering 5 (11.5)

 

Windows

 

3

Sikkerhedsoplysninger

Sikkerhedskategori

Virkning af sikkerhedsproblem

Alvorlighed

CVSS-basisscore 

CVE-numre

Afsløring af oplysninger (CWE-200)

Ødelæggelse af hukommelsen

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22272
 

Ukorrekt begrænsning af et stinavn til et begrænset bibliotek ('stioverskridelse') (CWE-22)

Vilkårlig kodekørsel

Kritisk

7.2

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVE-2023-22273

Ukorrekt begrænsning af XXE (XML External Entity) (CWE-611)

Ødelæggelse af hukommelsen

Kritisk

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L

CVE-2023-22274

Ukorrekt neutralisering af specielle elementer brugt i en SQL-kommando ('SQL Injection') (CWE-89)

Ødelæggelse af hukommelsen

Kritisk

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22275

Ukorrekt neutralisering af specielle elementer brugt i en SQL-kommando ('SQL Injection') (CWE-89)

Ødelæggelse af hukommelsen

Vigtigt

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22268

Tak til følgende personer

Adobe vil gerne takke følgende researcher for at rapportere dette sikkerhedsproblem og for at samarbejde med Adobe for at beskytte vores:

  • Anonymous i samarbejde med Trend Micro Zero Day Initiative  - CVE-2023-22272, CVE-2023-22273, CVE-2023-22274, CVE-2023-22275, CVE-2023-22268

BEMÆRK: Adobe har et privat bug bounty-program med HackerOne, som kun er åbent for inviterede. Hvis du er interesseret i at arbejde med Adobe som ekstern sikkerhedsforsker, kan du udfylde denne formular for de næste trin.


Du kan få yderligere oplysninger på https://helpx.adobe.com/dk/security.html eller ved at skrive til PSIRT@adobe.com.

Få hjælp hurtigere og nemmere

Ny bruger?