Freigabedatum: 25. April 2017
Kennung der Sicherheitslücke: APSB17-14
Priorität: 2
CVE-Nummern: CVE-2017-3008, CVE-2017-3066
Plattformen: Alle Plattformen
Adobe hat Sicherheits-Hotfixes für ColdFusion, Version 10, 11 und 2016 veröffentlicht. Diese Hotfixes beheben eine Sicherheitslücke bei der Eingabevalidierung, die in einem reflektierten Cross-Site-Scripting(XSS)-Angriff (CVE-2017-3008) verwendet werden kann. Diese Hotfixes beinhalten auch eine aktualisierte Version von Apache BlazeDS zur Verhinderung einer Java-Deserialisierung (CVE-2017-3066).
Adobe empfiehlt Kunden, den entsprechenden Hotfix anhand der unter „Lösung“ beschriebenen Anweisungen zu aktualisieren.
Produkt | Betroffene Versionen | Plattform |
---|---|---|
ColdFusion (Version 2016) | Update 3 und ältere Versionen | Alle |
ColdFusion 11 | Update 11 und ältere Versionen | Alle |
ColdFusion 10 | Update 22 und ältere Versionen | Alle |
Adobe bewertet die Priorität dieses Updates wie folgt und empfiehlt allen Anwendern ein Update auf die aktuelle Version:
Produkt | Aktualisierte Version | Plattform | Priorität | Verfügbarkeit |
---|---|---|---|---|
ColdFusion (Version 2016) | Update 4 | Alle | 2 | Technischer Hinweis |
ColdFusion 11 | Update 12 | Alle |
2 | Technischer Hinweis |
ColdFusion 10 | Update 23 | Alle | 2 | Technischer Hinweis |
Adobe empfiehlt allen betroffenen Anwendern, ihre Installation von ColdFusion entsprechend den Anweisungen in den relevanten technischen Hinweisen (TechNote) zu aktualisieren:
- ColdFusion (Version 2016): http://helpx.adobe.com/de/coldfusion/kb/coldfusion-2016-update-4.html
- ColdFusion 11: http://helpx.adobe.com/de/coldfusion/kb/coldfusion-11-update-12.html
- ColdFusion 10: http://helpx.adobe.com/de/coldfusion/kb/coldfusion-10-update-23.html
Anwender sollten außerdem die Sicherheitskonfigurationseinstellungen verwenden, die in der ColdFusion-Hilfe beschrieben sind, sowie die Informationen in den jeweiligen Lockdown Guides beachten.
- Diese Hotfixes beheben eine wichtige Sicherheitslücke bei der Eingabevalidierung (CVE-2017-3008), die Cross-Site-Scripting(XSS)-Angriffe ermöglichen kann.
- Diese Hotfixes enthalten eine aktualisierte Version der Apache BlazeDS-Bibliothek, um eine wichtige Sicherheitslücke in Zusammenhang mit der Java-Deserialisierung abzuschwächen (CVE-2017-3066).
Adobe bedankt sich bei den folgenden Personen und Organisationen für das Melden dieser Schwachstelle und den Beitrag zum Schutz der Sicherheit unserer Kunden:
- Lion (CVE-2017-3008).
- Moritz Bechler der AgNO3 GmbH & Co. KG (CVE-2017-3066).
Lizenzvereinbarung
Durch die Nutzung der Software von Adobe Systems Incorporated oder seiner Tochtergesellschaften („Adobe“) erklären Sie sich mit den im Folgenden genannten Nutzungsbedingungen einverstanden. Setzen Sie die Software nicht ein, wenn Sie die Vertragsbedingungen nicht akzeptieren. Falls beim Download oder der Installation einer Programmdatei eine Lizenzvereinbarung für Endanwender mitgeliefert wurde, ersetzt diese die nachfolgend aufgeführten Nutzungsbedingungen.
Die Ausfuhr und Wiederausfuhr von Adobe-Software-Produkten unterliegen den United States Export Administration Regulations (Exportbestimmungen der Vereinigten Staaten). Die Software darf nicht in die folgenden Länder ausgeführt oder wiederausgeführt werden: Kuba, Iran, Irak, Libyen, Nordkorea, Sudan, Syrien oder ein anderes Land, für das ein Handelsembargo der Vereinigten Staaten besteht. Darüber hinaus darf Adobe-Software nicht an Personen weitergegeben werden, die in folgenden Dokumenten geführt werden: Table of Denial Orders, Entity List, List of Specially Designated Nationals.
Wenn Sie ein Adobe-Software-Produkt herunterladen, erklären Sie damit, dass Sie kein Staatsangehöriger eines der folgenden Länder sind: Kuba, Iran, Irak, Libyen, Nordkorea, Sudan, Syrien oder ein anderes Land, für das ein Handelsembargo der Vereinigten Staaten besteht. Sie erklären außerdem, dass Ihr Name nicht in den folgenden Dokumenten geführt wird: Table of Denial Orders, Entity List, List of Specially Designated Nationals. Wenn die Software zum gemeinsamen Einsatz mit einer Software-Anwendung („Host-Anwendung“) von Adobe konzipiert wurde, gewährt Ihnen Adobe eine nicht-exklusive Lizenz zur ausschließlichen Verwendung der Software gemeinsam mit der Host-Anwendung, vorausgesetzt, Sie besitzen eine gültige Lizenz von Adobe für die Host-Anwendung. Mit Ausnahme der im Folgenden genannten Fälle unterliegt die Lizenzierung dieser Software den Bedingungen der Adobe-Lizenzvereinbarung für Endanwender, die die Nutzung der Host-Anwendung regelt.
HAFTUNGSSAUSSCHLUSS: SIE BESTÄTIGEN, DASS ADOBE IHNEN HINSICHTLICH DER SOFTWARE KEINE SPEZIELLE ZUSICHERUNG GEMACHT HAT UND DIE SOFTWARE IHNEN IM VORLIEGENDEN ZUSTAND ZUR VERFÜGUNG GESTELLT WIRD. ADOBE SCHLIESST JEGLICHE GARANTIEGEWÄHRLEISTUNG IHNEN GEGENÜBER AUS. ADOBE GEWÄHRT KEINE GARANTIEN, WEDER AUSDRÜCKLICHER NOCH STILLSCHWEIGENDER NATUR, HINSICHTLICH MARKTGÄNGIGKEIT, BRAUCHBARKEIT FÜR EINEN BESTIMMTEN ZWECK, MARKTÜBLICHER QUALITÄT ODER NICHTVERLETZUNG VON VERTRÄGEN MIT DRITTEN. Da in einigen Staaten oder Gerichtsbarkeiten ein Haftungsausschluss für stillschweigende Gewährleistungen nicht zulässig ist, treffen die oben genannten Einschränkungen unter Umständen nicht auf Sie zu.
HAFTUNGSBESCHRÄNKUNG: ADOBE ÜBERNIMMT KEINE HAFTUNG FÜR NICHT-EINSETZBARKEIT, DIE UNTERBRECHUNG DER GESCHÄFTSTÄTIGKEIT ODER ANDERE VERLUSTE JEGLICHER ART INFOLGE VON DIREKTEN, INDIREKTEN, ZUFÄLLIGEN ODER BESONDEREN FOLGESCHÄDEN (EINSCHLIESSLICH ENTGANGENER GEWINNE), UNABHÄNGIG DAVON, WELCHE AKTIONEN GETÄTIGT WURDE UND OB ES SICH UM EINE VERTRAGS- UND LIZENZGEMÄSSE ODER UM UNERLAUBTE NUTZUNG (EINSCHLIESSLICH FAHRLÄSSIGKEIT) HANDELTE, SELBST WENN ADOBE AUF DIE MÖGLICHKEIT SOLCHER SCHÄDEN HINGEWIESEN WURDE. Da in einigen Staaten oder Gerichtsbarkeiten ein Haftungsausschluss oder eine Haftungsbeschränkung für zufällige oder Folgeschäden nicht zulässig ist, treffen die oben genannten Einschränkungen unter Umständen nicht auf Sie zu.