Adobe 보안 게시판

Adobe Experience Manager에 사용할 수 있는 보안 업데이트 | APSB19-48

게시판 ID

게시 날짜

우선 순위

APSB19-48

2019년 10월 15일

2

요약

Adobe에서 AEM(Adobe Experience Manager)에 대한 보안 업데이트를 발표했습니다. 이러한 업데이트는 AEM 버전 6.3, 6.4 및 6.5의 여러 가지 취약점을 해결합니다. 이러한 취약성을 악용할 경우 AEM 환경에 무단으로 액세스할 수 있게 됩니다.  

해당하는 제품 버전

제품

버전

플랫폼

Adobe Experience Manager

6.5

6.4

6.3

6.2

6.1

6.0

모두

해결 방법

Adobe는 이러한 업데이트를 다음과 같은 우선 순위 등급으로 분류하고 사용자가 최신 버전으로 업데이트할 것을 권장합니다:

제품

버전

플랫폼

우선 순위

사용 가능성

 

Adobe Experience Manager

6.5

모두

2

릴리스 및 업데이트

6.4

모두

2

릴리스 및 업데이트

6.3

모두

2

릴리스 및 업데이트

이전 AEM 버전에 대한 지원이 필요하면 Adobe 고객 지원에 문의하십시오.

취약성 세부 정보

취약성 카테고리

취약성 영향

심각도

CVE 번호 

해당하는 버전 다운로드 패키지
사이트 간 요청 위조 민감한 정보 노출 중요

CVE-2019-8234

 

AEM 6.2

AEM 6.3

AEM 6.4

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

반영된 사이트 간 스크립팅

민감한 정보 노출

 

중재 CVE-2019-8078

AEM 6.2

AEM 6.3

AEM 6.4

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

반영된 교차 사이트 스크립팅 민감한 정보 노출 중요 CVE-2019-8079

AEM 6.0

AEM 6.1

AEM 6.2

AEM 6.3 

AEM 6.4

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.4.0

저장된 교차 사이트 스크립팅 권한 문제 제기 중요 

CVE-2019-8080

 

AEM 6.3

AEM 6.4

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

인증 무시

 

 

민감한 정보 노출 중요 CVE-2019-8081

AEM 6.2

AEM 6.3

AEM 6.4

AEM 6.5 

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

6.5용 서비스 팩 - AEM-6.5.2.0 

XML 외부 엔티티 삽입

민감한 정보 노출

 

중요 CVE-2019-8082

AEM 6.2

AEM 6.3 

AEM 6.4

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

교차 사이트 스크립팅

민감한 정보 노출

 

중재

 

CVE-2019-8083

 

AEM 6.3

AEM 6.4

AEM 6.5

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

6.5용 서비스 팩 - AEM-6.5.2.0 

반영된 사이트 간 스크립팅

민감한 정보 노출

 

 

중재

 

 

 

 

CVE-2019-8084

 

 

AEM 6.2

AEM 6.3

AEM 6.4 

AEM 6.5

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.5.0

6.5용 서비스 팩 - AEM-6.5.2.0 

반영된 사이트 간 스크립팅

 

 

민감한 정보 노출

 

 

중재

 

 

 

 

CVE-2019-8085

 

 

AEM 6.2

AEM 6.3

AEM 6.4 

AEM 6.5

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.5.0

6.5용 서비스 팩 - AEM-6.5.2.0 

XML 외부 엔티티 삽입

 

 

민감한 정보 노출

 

 

중요

 

 

CVE-2019-8086

 

 

AEM 6.2

AEM 6.3 

AEM 6.4

AEM 6.5

 

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

6.5용 서비스 팩 - AEM-6.5.2.0 

XML 외부 엔티티 삽입

 

 

민감한 정보 노출

 

중요

 

 

CVE-2019-8087

 

 

AEM 6.2

AEM 6.3 

AEM 6.4

AEM 6.5

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

6.5용 서비스 팩 - AEM-6.5.2.0 

JavaScript 코드 삽입

 

 

임의 코드 실행

 

 

치명적

 

 

CVE-2019-8088*

 

 

AEM 6.2

AEM 6.3

AEM 6.4

AEM 6.5

 

6.3 SP3용 누적 수정 팩 – AEM-6.3.3.6

6.4용 서비스 팩 - AEM-6.4.6.0

6.5용 서비스 팩 - AEM-6.5.2.0 

참고:

JavaScript 코드 실행(CVE-2019-8088)은 버전 6.2에만 영향을 줍니다.  6.3부터는 엄격한 샌드박스 Rhino 엔진을 사용하여 JavaScript를 실행합니다. 이 엔진은 CVE-2019-8088에서 SSRF(서버측 요청 위조) 공격 및 DoS(서비스 거부)를 감추는 데 미치는 영향을 줄입니다. 

참고:

참고: 위의 테이블에 나열된 패키지는 관련 취약성을 해결할 수 있는 최소 수정 팩입니다. 최신 버전에 대해서는 위에 언급된 릴리스 정보 링크를 참조하십시오.

감사의 말

Adobe는 관련 문제를 보고하여 Adobe 고객의 보안 유지에 도움을 주신 다음 분들께 감사의 말씀을 전합니다.     

  • Mikhail Egorov @0ang3el(CVE-2019-8086, CVE-2019-8087, CVE-2019-8088)

개정 버전

2019년 10월 15일: CVE id가 CVE-2019-8077에서 CVE-2019-8234로 업데이트되었습니다.

2020년 3월 11일: JavaScript 코드 실행(CVE-2019-8088)이 AEM 6.2에만 영향을 준다는 것을 명시하는 메모를 추가했습니다.  

쉽고 빠르게 지원 받기

신규 사용자이신가요?