Adoben tietoturvatiedote
ColdFusion tietoturvapäivitys | APSB18-33
Tiedotteen tunnus Julkaisupäivä Prioriteetti
APSB18-33 11. syyskuuta 2018 2

Yhteenveto

Adobe on julkaissut tietoturvapäivityksiä ColdFusion-versioille 2018. 2016 ja 11.Nämä päivitykset ratkaisevat kriittisiä haavoittuvuuksia, jotka voivat johtaa mielivaltaiseen koodin suoritukseen.

Versiot

Tuote Versiot Ympäristö
ColdFusion (2018-versio) 12. heinäkuuta julkaistu versio (2018.0.0.310739) Kaikki
ColdFusion (2016-versio) Päivitys 6 ja aiemmat versiot Kaikki
ColdFusion 11 Päivitys 14 ja aiemmat versiot Kaikki

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote Päivitetty versio Ympäristö Prioriteettiluokitus Saatavuus
ColdFusion 2018 Päivitys 1 Kaikki 2 Technote-tiedote
ColdFusion 2016  Päivitys 7 Kaikki 2 Technote-tiedote
ColdFusion 11 Päivitys 15 Kaikki
2 Technote-tiedote

Huomautus:

Yllä Technote-tiedotteessa mainitut tietoturvapäivitykset edellyttävät vähintään JDF-versiota 8u121 (ColdFusion 2016:lle) ja JDK 7u131- tai JDK 8u121 -versiota (ColdFusion 11:lle). Adobe suosittelee ColdFusion JDK:n/JRE:n päivittämistä uusimpaan versioon. ColdFusion-päivityksen käyttöönotto ilman vastaavaa JDK-päivitystä EI varmista palvelimen suojausta. Katso lisätietoja asiaankuuluvista Technote-tiedotteista.

Adobe suosittelee myös, että kaikki asiakkaat ottavat käyttöön ColdFusionin tietoturvasivulla esitellyt tietoturva-asetukset ja tutustuvat vastaaviin lukitusoppaisiin.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka Haavoittuvuuden vaikutus Vakavuus CVE-numerot
Ei-luotettavien tietojen sarjoituksen purkaminen Mielivaltaisen koodin suoritus Kriittinen

CVE-2018-15965 

CVE-2018-15957 

CVE-2018-15958

CVE-2018-15959

Tunnetun haavoittuvuuden sisältävän komponentin käyttö Tietojen paljastuminen Kohtalainen CVE-2018-15964
Suojauksen ohitus Mielivaltainen kansion luonti Tärkeä CVE-2018-15963
Hakemistolistaus Tietojen paljastuminen Tärkeä CVE-2018-15962
Rajoittamaton tiedostojen lähetys Mielivaltaisen koodin suoritus Kriittinen CVE-2018-15961
Tunnetun haavoittuvuuden sisältävän komponentin käyttö Mielivaltainen tiedostojen korvaus Kriittinen CVE-2018-15960

Kiitokset

Adobe haluaa kiittää seuraavia henkilöitä ja organisaatioita, jotka ilmoittivat näistä ongelmista ja auttoivat Adobea sen asiakkaiden tietoturvan suojaamisessa:

  • Matthias Kaiser, Code White GmbH (CVE-2018-15957, )
  • Gsrc, Venustech-Adlab (CVE-2018-15958, CVE-2018-15959)
  • Pete Freitag, Foundeo (CVE-2018-15960, CVE-2018-15961, CVE-2018-15962, CVE-2018-15963, CVE-2018-15964)
  • Nick Bloor, Cognitous Ltd (CVE-2018-15965)

ColdFusion JDK -vaatmus

COLDFUSION 2018 HF1

Sovelluspalvelimia varten

JEE-asennuksissa vastaavaan käynnistystiedostoon pitää määrittää käytettävän sovelluspalvelimen tyypistä riippuen seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”.

Esimerkiksi:

Muokkaa Apache Tomcat -sovelluspalvelimella JAVA_OPTS-kohdetta ”Catalina.bat/sh”-tiedostossa

Muokkaa WebLogic-sovelluspalvelimella JAVA_OPTIONS-kohdetta ”startWeblogic.cmd”-tiedostossa

Muokkaa WildFly/EAP-sovelluspalvelimella JAVA_OPTS-kohdetta ”standalone.conf”-tiedostossa

Määritä JVM-liput ColdFusionin JEE-asennuksessa, mutta ei erillisasennuksessa.

COLDFUSION 2016 HF7

Tämä tietoturvapäivitys edellyttää ColdFusion-versiota JDK 8u121 tai uudempaa versiota.   Adobe suosittelee päivittämään ColdFusion JDK:n/JRE:n manuaalisesti uusimpaan versioon. Jos et päivitä JDK- tai JRE-versiota, pelkästään päivityksen käyttöönotto EI takaa palvelin tietoturvaa. 

Sovelluspalvelimia varten

Lisäksi JEE-asennuksissa vastaavaan käynnistystiedostoon pitää määrittää käytettävän sovelluspalvelimen tyypistä riippuen seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”.  

Esimerkiksi:

Muokkaa Apache Tomcat -sovelluspalvelimella JAVA_OPTS-kohdetta ”Catalina.bat/sh”-tiedostossa          

Muokkaa WebLogic-sovelluspalvelimella JAVA_OPTIONS-kohdetta ”startWeblogic.cmd”-tiedostossa          

Muokkaa WildFly/EAP-sovelluspalvelimella JAVA_OPTS-kohdetta ”standalone.conf”-tiedostossa

Määritä JVM-liput ColdFusionin JEE-asennuksessa, mutta ei erillisasennuksessa

COLDFUSION 11 HF15

Tämä tietoturvapäivitys edellyttää vähintään ColdFusion-versiota JDK 7u131 tai JDK 8u121.   Adobe suosittelee päivittämään ColdFusion JDK:n/JRE:n manuaalisesti uusimpaan versioon. Jos et päivitä JDK- tai JRE-versiota, pelkästään päivityksen käyttöönotto EI takaa palvelin tietoturvaa.

Sovelluspalvelimia varten

Lisäksi J2EE-asennuksissa vastaavaan käynnistystiedostoon pitää määrittää käytettävän sovelluspalvelimen tyypistä riippuen seuraava JVM-lippu: ”-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**”.  

Esimerkiksi:

Muokkaa Apache Tomcat -sovelluspalvelimella JAVA_OPTS-kohdetta ”Catalina.bat/sh”-tiedostossa          

Muokkaa WebLogic-sovelluspalvelimella JAVA_OPTIONS-kohdetta ”startWeblogic.cmd”-tiedostossa          

Muokkaa WildFly/EAP-sovelluspalvelimella JAVA_OPTS-kohdetta ”standalone.conf”-tiedostossa

Määritä JVM-liput ColdFusionin JEE-asennuksessa, mutta ei erillisasennuksessa

Adoben vastuuvapauslauseke

Käyttöoikeussopimus

Käyttämällä tätä Adobe Systems Incorporatedin tai sen tytäryhtiöiden (”Adobe”) ohjelmistoa hyväksyt seuraavat ehdot. Jos et hyväksy näitä ehtoja, älä käytä tätä ohjelmistoa. Ladattavien tai asennettavien ohjelmistotiedostojen käyttöoikeussopimusten ehdot korvaavat alla olevat ehdot tällaisia ohjelmia asennettaessa tai ladattaessa.

Adoben ohjelmistotuotteiden vientiä ja jälleenvientiä koskevat Yhdysvaltain vientiä koskevat lait. Näiden lakien nojalla Adoben ohjelmistoja ei saa viedä tai jälleenviedä Irakiin, Iraniin, Kuubaan, Libyaan, Pohjois-Koreaan, Sudaniin, Syyriaan tai mihinkään muuhun maahan, jotka ovat Yhdysvaltain asettamassa kauppasaarrossa. Adoben ohjelmistoja ei myöskään saa levittää henkilöille, jotka on mainittu Table of Denial Orders-; Entity List- tai List of Specially Designated Nationals -luetteloissa.

Lataamalla tai käyttämällä Adoben ohjelmistotuotteita vakuutat, että et ole Iranin, Irakin, Kuuban, Libyan, Pohjois-Korean, Sudanin, Syyrian tai minkään muunkaan Yhdysvaltain asettamassa kauppasaarrossa olevan valtion kansalainen. Lisäksi vakuutat, että nimeäsi ei mainita Table of Denial Orders-, Entity List- tai List of Specially Designated Nationals -luetteloissa. Jos ohjelmisto on tarkoitettu käytettäväksi Adoben julkaiseman sovellusohjelmiston (”sovellusohjelmisto”) kanssa, Adobe myöntää sinulle ilman yksinoikeutta oikeuden käyttää tällaista ohjelmistoa ainoastaan sovellusohjelmiston kanssa; edellyttäen, että sinulla on sovellusohjelmistoon voimassa oleva lisenssi Adobelta. Lukuun ottamatta jäljempänä esitettyjä ehtoja; tällaisen ohjelmiston käyttöoikeus on myönnetty sinulle Adoben käyttöoikeussopimuksen sovellusohjelmiston käyttöä koskevien ehtojen mukaisesti.

TAKUUT JA VASTUUNRAJOITUKSET: HYVÄKSYT, ETTÄ ADOBE EI MYÖNNÄ MINKÄÄNLAISIA NIMENOMAISIA TAKUITA OHJELMISTOLLE, JA ETTÄ OHJELMISTO TOIMITETAAN SINULLE SELLAISENAAN ILMAN MINKÄÄNLAISIA TAKUITA. ADOBE KIELTÄYTYY RAJOITUKSETTA KAIKISTA OHJELMISTOA KOSKEVISTA NIMENOMAISISTA TAI KONKLUDENTTISISTA TAKUISTA, MUKAAN LUKIEN TIETTYYN KÄYTTÖTARKOITUKSEEN SOVELTUVUUS, KOLMANSIEN OSAPUOLIEN OIKEUKSIEN LOUKKAAMATTOMUUS SEKÄ TUOTTEEN SOVELTUVUUS KAUPANKÄYNTIIN. Joissain valtioissa tai lainkäyttöalueilla ei sallita nimenomaisten takuiden poissulkemista, joten yllämainitut rajoitukset eivät välttämättä koske sinua.

VASTUUNRAJOITUSLAUSEKE: ADOBE EI MISSÄÄN TAPAUKSESSA VASTAA MISTÄÄN SINULLE TUOTTEEN KÄYTÖN KESKEYTYMISESTÄ TAI YRITYSTOIMINNAN HÄIRIINTYMISESTÄ AIHEUTUNEISTA SUORISTA TAI EPÄSUORISTA TAI SATUNNAISISTA TAI VÄLILLISISTÄ VAHINGOISTA (MUKAAN LUKIEN MENETETYT TULOT), VAIKKA TOIMINTA OLISI SOPIMUKSESSA MAINITTU, EIKÄ ADOBE VASTAA SOPIMUSRIKKOMUKSISTA (MUKAAN LUKIEN LAIMINLYÖNTI) AIHEUTUNEISTA VAHINGOISTA, VAIKKA ADOBELLE OLISI ILMOITETTU TÄLLAISTEN VAHINKOJEN MAHDOLLISUUDESTA. Joissain valtioissa tai lainkäyttöalueilla ei sallita satunnaisten tai välillisten vahinkojen rajoittamista tai poissulkemista, joten yllämainitut rajoitukset eivät välttämättä koske sinua.