Tiedotteen tunnus
Adobe Experience Managerin tietoturvapäivitykset | APSB21-82
|  | Julkaisupäivä | Prioriteetti | 
|---|---|---|
| APSB21-82 | 14. syyskuuta 2021  | 2 | 
Yhteenveto
Adobe on julkaissut päivityksiä Adobe Experience Manageriin (AEM). Nämä päivitykset ratkaisevat kriittisiä ja tärkeitä haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa mielivaltaisen koodin suoritukseen.
Alttiit tuoteversiot
| Tuote | Versio | Ympäristö | 
|---|---|---|
| 
 Adobe Experience Manager   (AEM) | AEM Cloud Service (CS) | Kaikki | 
| 6.5.9.0 ja aiemmat versiot | Kaikki | 
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:
| Tuote | Versio | Ympäristö | Prioriteetti | Saatavuus | 
|---|---|---|---|---|
| 
 Adobe Experience Manager       (AEM)  | AEM Cloud Service (CS) | Kaikki | 2 | Julkaisutiedot | 
| 6.5.10.0  | Kaikki | 2 | AEM 6.5 Service Packin julkaisutiedot | 
Adobe Experience Managerin Cloud Service -palvelua käyttävät asiakkaat saavat automaattisesti päivityksiä, jotka sisältävät uusia ominaisuuksia, kuten myös tietoturvaan ja toiminnallisuuteen liittyviä virheenkorjauksia.
Ota yhteyttä Adoben asiakaspalveluun, jos tarvitset apua AEM:n versioihin 6.4, 6.3 ja 6.2 liittyen.
Lisätietoja haavoittuvuuksista
| Haavoittuvuusluokka | Haavoittuvuuden vaikutus | Vakavuus | CVSS-peruspisteet  | CVE-numero  | |
|---|---|---|---|---|---|
| Sivustojen välinen skriptaus (XSS) (CWE-79) | Mielivaltaisen koodin suoritus | Tärkeä | 6.3 | CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N | CVE-2021-40711 | 
| Virheellinen syötteen tarkistus (CWE-20) | Sovelluksen palvelunesto | Tärkeä | 6.5 | CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H | CVE-2021-40712 | 
| Virheellinen varmenteen tarkistus (CWE-295) | Tietoturvaominaisuuden ohitus | Tärkeä | 5.9 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N | CVE-2021-40713 | 
| Sivustojen välinen skriptaus (XSS) (CWE-79) | Mielivaltaisen koodin suoritus | Tärkeä | 6.4 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N | CVE-2021-40714 | 
| Sopimaton käyttöoikeuksien valvonta (CWE-284) | Tietoturvaominaisuuden ohitus | Tärkeä | 5.3 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N | 
 | 
Riippuvuussuhteiden päivitykset
| Riippuvuussuhde | Haavoittuvuuden vaikutus | Versiot | 
| Iodash | Mielivaltaisen koodin suoritus | AEM CS AEM 6.5.9.0 ja aiemmat versiot | 
| Apache Sling | Polun vaihtuminen | AEM CS AEM 6.5.9.0 ja aiemmat versiot | 
| Jetty | Palvelunesto | AEM CS AEM 6.5.9.0 ja aiemmat versiot | 
| Jackson-Databind | Tavupuskurin tarkistamaton varaus | AEM CS AEM 6.5.9.0 ja aiemmat versiot | 
Kiitokset
Adobe haluaa kiittää Lorenzo Pirondinia (Netcentric, a Cognizant Digital Business) (CVE-2021-40711, CVE-2021-40712) ja Eckbert Andresen (CVE-2021-42725) näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:
Versiot
27. syyskuuta 2021: Päivitetty haavoittuvuuksien CVE-2021-40711 ja CVE-2021-40712 kiitosten tiedot.
4. lokakuuta 2021: Päivitetty haavoittuvuuden CVE-2021-40711 CVSS-peruspisteet, vektori ja vakavuusluokitus.
28. lokakuuta 2021: Lisätty tietoja haavoittuvuuteen CVE-2021-42725.
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.