Adoben tietoturvatiedote

Adobe Experience Managerin tietoturvapäivitykset | APSB21-82

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB21-82

14. syyskuuta 2021 

2

Yhteenveto

Adobe on julkaissut päivityksiä Adobe Experience Manageriin (AEM). Nämä päivitykset ratkaisevat kriittisiä ja tärkeitä haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa mielivaltaisen koodin suoritukseen.

Alttiit tuoteversiot

Tuote Versio Ympäristö

 

Adobe Experience Manager (AEM)

AEM Cloud Service (CS)
Kaikki
6.5.9.0 ja aiemmat versiot 
Kaikki

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote

Versio

Ympäristö

Prioriteetti

Saatavuus

 

Adobe Experience Manager  (AEM) 

AEM Cloud Service (CS)
Kaikki 2 Julkaisutiedot

6.5.10.0 

Kaikki

2

AEM 6.5 Service Packin julkaisutiedot 
Huomautus:

Adobe Experience Managerin Cloud Service -palvelua käyttävät asiakkaat saavat automaattisesti päivityksiä, jotka sisältävät uusia ominaisuuksia, kuten myös tietoturvaan ja toiminnallisuuteen liittyviä virheenkorjauksia.  

Huomautus:

Ota yhteyttä Adoben asiakaspalveluun, jos tarvitset apua AEM:n versioihin 6.4, 6.3 ja 6.2 liittyen.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka

Haavoittuvuuden vaikutus

Vakavuus

CVSS-peruspisteet 

CVE-numero 

Sivustojen välinen skriptaus (XSS)

(CWE-79)

Mielivaltaisen koodin suoritus

Tärkeä

6.3

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N

CVE-2021-40711

Virheellinen syötteen tarkistus (CWE-20)

Sovelluksen palvelunesto

Tärkeä

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2021-40712

Virheellinen varmenteen tarkistus (CWE-295)

Tietoturvaominaisuuden ohitus

Tärkeä

5.9

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2021-40713

Sivustojen välinen skriptaus (XSS)

(CWE-79)

Mielivaltaisen koodin suoritus

Tärkeä

6.4

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

CVE-2021-40714

Sopimaton käyttöoikeuksien valvonta (CWE-284)

Tietoturvaominaisuuden ohitus

Tärkeä

5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N


CVE-2021-42725

Riippuvuussuhteiden päivitykset

Riippuvuussuhde
Haavoittuvuuden vaikutus
Versiot
Iodash
Mielivaltaisen koodin suoritus

AEM CS  

AEM 6.5.9.0 ja aiemmat versiot

Apache Sling Polun vaihtuminen

AEM CS  

AEM 6.5.9.0 ja aiemmat versiot

Jetty
Palvelunesto

AEM CS  

AEM 6.5.9.0 ja aiemmat versiot

Jackson-Databind
Tavupuskurin tarkistamaton varaus

AEM CS   

AEM 6.5.9.0 ja aiemmat versiot

Kiitokset

Adobe haluaa kiittää Lorenzo Pirondinia (Netcentric, a Cognizant Digital Business) (CVE-2021-40711, CVE-2021-40712) ja Eckbert Andresen (CVE-2021-42725) näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:

Versiot

27. syyskuuta 2021: Päivitetty haavoittuvuuksien CVE-2021-40711 ja CVE-2021-40712 kiitosten tiedot.

4. lokakuuta 2021: Päivitetty haavoittuvuuden CVE-2021-40711 CVSS-peruspisteet, vektori ja vakavuusluokitus.

28. lokakuuta 2021: Lisätty tietoja haavoittuvuuteen CVE-2021-42725.


Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?