Adoben tietoturvatiedote

Suojauksen korjaustiedosto RoboHelp Serveriin | APSB23-53

Tiedotteen tunnus

Julkaisupäivä

Prioriteetti

ASPB23-53

14. marraskuuta  2023   

3

Yhteenveto

Adobe on julkaissut tietoturvapäivityksen RoboHelp Serveriin. Tämä päivitys korjaa kriittisiä ja tärkeitä haavoittuvuuksia.  Jos haavoittuvuuksia onnistutaan hyödyntämään, se voi johtaa satunnaisten koodien suoritukseen ja muistivuotoon  nykyisen käyttäjän osalta. 

Versiot

Tuote

Versio, jota haavoittuvuus koskee

Ympäristö

RoboHelp Server

RHS 11.4 ja aiemmat versiot
 

Windows

Ratkaisu

Adobe luokittelee päivitykset seuraavan prioriteettiluokituksen mukaisesti ja suosittelee käyttäjiä päivittämään asennuksensa uusimpaan versioon:

Tuote

Versio

Ympäristö

Prioriteettiluokitus

Saatavuus

 

RoboHelp Server

RHS 11 päivitys 5 (11.5)

 

Windows

 

3

Lisätietoja haavoittuvuuksista

Haavoittuvuusluokka

Haavoittuvuuden vaikutus

Vakavuus

CVSS-peruspisteet 

CVE-numerot

Tietojen paljastuminen (CWE-200)

Muistivuoto

Kriittinen

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22272
 

Polun nimen virheellinen rajoittaminen kiellettyyn hakemistoon (”Polun vaihtuminen”) (CWE-22)

Mielivaltaisen koodin suoritus

Kriittinen

7.2

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

CVE-2023-22273

Sopimaton XML:n ulkoisen kohteen viitteen rajoitus (XXE) (CWE-611)

Muistivuoto

Kriittinen

8.2

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:L

CVE-2023-22274

SQL-komennossa käytettyjen erikoiselementtien virheellinen neutralointi (”SQL-injektio”) (CWE-89)

Muistivuoto

Kriittinen

7.5

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22275

SQL-komennossa käytettyjen erikoiselementtien virheellinen neutralointi (”SQL-injektio”) (CWE-89)

Muistivuoto

Tärkeä

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N

CVE-2023-22268

Kiitokset

Adobe haluaa kiittää seuraavaa tutkijaa tästä ongelmasta ilmoittamisesta ja yhteistyöstä Adoben kanssa sen asiakkaiden suojaamisessa.

  • Nimetön yhteistyössä Trend Micro Zero Day Initiativen kanssa  – CVE-2023-22272, CVE-2023-22273, CVE-2023-22274, CVE-2023-22275, CVE-2023-22268

HUOMAUTUS: Adobella on HackerOnessa yksityinen, vain kutsutuille tarkoitettu buginmetsästysohjelma. Jos olet kiinnostunut työskentelemään Adoben kanssa ulkopuolisena tietoturvatutkijana, täytä tämä lomake, niin saat ohjeet.


Saat lisätietoja siirtymällä osoitteeseen https://helpx.adobe.com/fi/security.html tai lähettämällä sähköpostia osoitteeseen PSIRT@adobe.com.

Pyydä apua nopeammin ja helpommin

Oletko uusi käyttäjä?