Adoben tietoturvatiedote

Adobe InDesignin tietoturvapäivitys | APSB21-73

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

APSB21-73

14. syyskuuta 2021 

3

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen Adobe InDesigniin.  Tämä päivitys ratkaisee useita kriittisiä haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa mielivaltaisen koodin suoritukseen nykyisen käyttäjän kontekstissa.

Versiot

Tuote

Versio, jota haavoittuvuus koskee

Ympäristö

Adobe InDesign

16.3.2 ja aiemmat versiot

macOS 

Adobe InDesign

16.3 ja aiemmat versiot

Windows

Ratkaisu

Adobe luokittelee nämä päivitykset seuraavalla prioriteettiluokituksella ja suosittelee käyttäjiä päivittämään ohjelmistoasennuksensa Creative Cloud -tietokonesovelluksen päivitysohjelmalla tai valitsemalla Dreamweaverin Ohje-valikosta ”Päivitykset”. Lisätietoja on tällä ohjesivulla.

Tuote

Päivitetty versio

Ympäristö

Prioriteettiluokitus

Saatavuus

Adobe InDesign

16.4

Windows ja macOS

3

Adobe InDesign

15.1.4

Windows ja macOS

3

 

Hallittujen ympäristöjen IT-järjestelmänvalvojat voivat luoda käyttöönottopaketit Creative Cloud Packagerin avulla. Lisätietoja on tällä ohjesivulla.

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka

Haavoittuvuuden vaikutus

Vakavuus

CVSS-peruspisteet 

CVE-numero

Puskurin jälkeisen muistisijainnin käyttö

(CWE-788)

Mielivaltaisen koodin suoritus 

Kriittinen 

8.8

CVSS3.1:/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

 CVE-2021-39820

Rajat ylittävä lukeminen

(CWE-125)

Mielivaltaisen koodin suoritus 

Kriittinen 

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-39821

CVE-2021-39822

Puskurin jälkeisen muistisijainnin käyttö

(CWE-788)

Mielivaltaisen koodin suoritus 

Kriittinen 

7.8

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

CVE-2021-40727

Kiitokset

Adobe haluaa kiittää seuraavia tutkijoita näistä ongelmista ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa:

  • Francis Provencher {PRL} yhteistyössä Trend Micro Zero Day -ohjelman kanssa (CVE-2021-39821, CVE-2021-39822)
  • CQY, Topsec Alpha Team (yjdfy) (CVE-2021-39820, CVE-2021-40727)

Versio

14. heinäkuuta 2021:  Haavoittuvuus CVE-2021-21043 korvattu haavoittuvuudella CVE-2021-36004

28. heinäkuuta 2021: Päivitetty versio, jota haavoittuvuus koskee, ja ratkaisutaulukko. 

29. syyskuuta 2021: Lisätty version N-1 tiedot ratkaisuosioon.

30. syyskuuta 2021: Lisätty tietoja haavoittuvuuteen CVE-2021-40727.

4. lokakuuta 2021: Poistettu linkki version 15.1.4. julkaisutietoihin.


Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?