Tiedotteen tunnus
Suojauksen korjaustiedosto RoboHelp Serveriin | APSB23-53
|
Julkaisupäivä |
Prioriteetti |
---|---|---|
ASPB23-53 |
14. marraskuuta 2023 |
3 |
Yhteenveto
Adobe on julkaissut tietoturvapäivityksen RoboHelp Serveriin. Tämä päivitys korjaa kriittisiä ja tärkeitä haavoittuvuuksia. Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa satunnaisten koodien suoritukseen ja muistivuotoon nykyisen käyttäjän osalta.
Versiot
Tuote |
Versio, jota haavoittuvuus koskee |
Ympäristö |
RoboHelp Server |
RHS 11.4 ja aiemmat versiot |
Windows |
Ratkaisu
Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:
Tuote |
Versio |
Ympäristö |
Prioriteettiluokitus |
Saatavuus |
RoboHelp Server |
RHS 11 päivitys 5 (11.5) |
Windows |
3 |
Lisätietoja haavoittuvuuksista
Haavoittuvuusluokka |
Haavoittuvuuden vaikutus |
Vakavuus |
CVSS-peruspisteet |
CVE-numerot |
|
---|---|---|---|---|---|
Tietojen paljastuminen (CWE-200) |
Muistivuoto |
Kriittinen |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2023-22272 |
Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22) |
Mielivaltaisen koodin suoritus |
Kriittinen |
7.2 |
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H |
CVE-2023-22273 |
Sopimaton XML:n ulkoisen kohteen viitteen rajoitus (XXE) (CWE-611) |
Muistivuoto |
Kriittinen |
8.2 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L |
CVE-2023-22274 |
SQL-komennossa käytettyjen erikoiselementtien virheellinen neutralointi (”SQL-injektio”) (CWE-89) |
Muistivuoto |
Kriittinen |
7.5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2023-22275 |
SQL-komennossa käytettyjen erikoiselementtien virheellinen neutralointi (”SQL-injektio”) (CWE-89) |
Muistivuoto |
Tärkeä |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
CVE-2023-22268 |
Kiitokset
Adobe haluaa kiittää seuraavaa tutkijaa tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.
- Nimetön yhteistyössä Trend Micro Zero Day Initiativen kanssa – CVE-2023-22272, CVE-2023-22273, CVE-2023-22274, CVE-2023-22275, CVE-2023-22268
HUOMAUTUS: Adobella on HackerOnessa yksityinen, vain kutsutuille tarkoitettu buginmetsästysohjelma. Jos olet kiinnostunut työskentelemään Adoben kanssa ulkopuolisena tietoturvatutkijana, täytä tämä lomake, niin saat ohjeet.
Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.