Adobe – sikkerhetsbulletin

Sikkerhetsoppdateringer tilgjengelig for ColdFusion | APSB20-16

Bulletin-ID

Dato publisert

Prioritet

APSB20-16

17. mars 2020

2

Sammendrag

Adobe har lansert sikkerhetsoppdateringer for ColdFusion versjon 2016 og 2018. Denne oppdateringen løser flere kritiske sårbarheter som kan føre til vilkårlig kjøring av kode. 


Berørte versjoner

Produkt

Oppdateringsnummer

Plattform

ColdFusion 2016

Oppdatering 13 og tidligere versjon

Alle

ColdFusion 2018

Oppdatering 7 og tidligere versjoner    

Alle

Merk:

ColdFusion-servere implementert med det anbefalte installasjonsprogrammet for låsing er ikke berørt av disse sårbarhetene.

Løsning

Adobe kategoriserer disse oppdateringene med følgende prioritetsklassifisering og anbefaler at brukerne oppdaterer installasjonene til de nyeste versjonene:

Produkt

Oppdatert versjon

Plattform

Prioritet klassifisering

Tilgjengelighet

ColdFusion 2016

Oppdatering 14

Alle

                   2

ColdFusion 2018

Oppdatering 8

Alle

2

Merk:

Adobe anbefaler å oppdatere ColdFusion JDK/JRE til den nyeste versjonen av LTS-versjonene for 1.8 og JDK 11. Bruk av ColdFusion-oppdateringen uten en tilsvarende JDK-oppdatering sikrer IKKE serveren.Se de relevante teknologinotatene for mer informasjon. 

JEE-applikasjonsservere:

Brukere som har JEE ColdFusion-implementeringer (f.eks. Tomcat, JBoss EAP), kan se instruksjonene i https://helpx.adobe.com/no/coldfusion/kb/coldfusion-2018-update-8.html#jee

ColdFusion 11

ColdFusion 11-brukere anbefales å anvende de risikoreduserende tiltakene beskrevet i https://helpx.adobe.com/no/coldfusion/kb/coldfusion-11-mitigation-steps.html   

Adobe  anbefaler også kunden å anvende innstillingene for sikkerhetskonfigurasjon som angitt på  ColdFusion-sikkerhetssiden og se respektive veiledninger om låsing.   

Informasjon om sikkerhetsproblemet

Sikkerhetsproblemkategori

Sikkerhetsprobleminnvirkning

Alvorlighetsgrad

CVE-numre

Ekstern filavlesning

Vilkårlig filavlesning fra Coldfusion installasjonskatalog

Kritisk

CVE-2020-3761

Filinkludering  

Vilkårlig kjøring av kode for filer plassert i webrooten eller dens underkatalog

Kritisk

CVE-2020-3794

Takk

Adobe takker Wang Cheng fra Venustech ADLab (CVE-2020-3761, CVE-2020-3794) for at han rapporterte disse problemene, og for at han samarbeidet med Adobe for å hjelpe oss med å beskytte kundene våre.

Krav forColdFusion JDK

COLDFUSION 2018 HF1 og nyere  

For applikasjonsservere   

På JEE-installasjoner må du i tillegg sette JVM-flagget "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**", i respektive oppstartsfil  avhengig av typen applikasjonsserver som brukes.  

For eksempel:   

Apache Tomcat-applikasjonsserver: Rediger JAVA_OPTS i filen Catalina.bat/sh

WebLogic-applikasjonsserver:  Rediger JAVA_OPTIONS i filen startWeblogic.cmd  

WildFly/EAP-applikasjonsserver:  Rediger JAVA_OPTS i filen standalone.conf   

Sett JVM-flaggene på en JEE-installasjon av ColdFusion, ikke på en frittstående installasjon.   

COLDFUSION 2016 HF7 og nyere

Denne sikkerhetsoppdateringen krever at ColdFusion bruker JDK 8u121 eller nyere Adobe anbefaler at du manuelt oppdaterer ColdFusion JDK/JRE til den nyeste versjonen. Hvis du ikke oppdaterer JDK/JRE, vil bruk av oppdateringen IKKE sikre serveren.

For applikasjonsservere

På JEE-installasjoner må du i tillegg sette JVM-flagget "-Djdk.serialFilter= !org.mozilla.**;!com.sun.syndication.**;!org.apache.commons.beanutils.**" i den aktuelle oppstartfilen, avhengig av type applikasjonsserver som brukes. 

For eksempel:         

På applikasjonsserveren Apache Tomcat redigerer du JAVA_OPTS i filen Catalina.bat/sh         

På applikasjonsserveren WebLogic redigerer du JAVA_OPTIONS i filen startWeblogic.cmd         

På applikasjonsserveren WildFly/EAP redigerer du JAVA_OPTS i filen standalone.conf 

Sett JVM-flaggene på en JEE-installasjon av ColdFusion, ikke på en frittstående installasjon

Adobe Ansvarsfraskrivelse

Lisensavtale

Når du bruker programvare fra Adobe Incorporated eller datterselskaper ("Adobe"), godtar du følgende betingelser og vilkår. Hvis du ikke godtar betingelsene og vilkårene, må du ikke bruke programvaren. Betingelsene i en sluttbrukerlisensavtale som følger med en bestemt programvarefil ved installering eller nedlasting av programvaren, skal erstatte betingelsene nedenfor.

Eksport og videreeksport av Adobes programvareprodukter er underlagt amerikanske eksportregler, og slik programvare kan ikke eksporteres eller videreeksporteres til Cuba, Iran, Nord-Korea, Syria eller Crimea-regionen i Ukraina, eller noe annet land som USA har handelsforbud med. Adobe-programvare kan heller ikke distribueres til personer på USAs Table of Denial Orders, Entity List eller List of Specially Designated Nationals. 

Når du laster ned eller bruker et Adobe-programvareprodukt, bekrefter du at du ikke er statsborger av Cuba, Iran, Nord-Korea, Syria eller Crimea-regionen i Ukraina eller noe land som USA har handelsforbud med, og at du ikke er en person som står på USAs Table of Denial Orders, Entity List eller List of Specially Designated Nationals. Hvis programvaren er laget for bruk med et programprodukt ("Vertsprogrammet") utgitt av Adobe, gir Adobe deg en generell lisens til å bruke slik programvare bare med Vertsprogrammet, forutsatt at du har en gyldig lisens fra Adobe for Vertsprogrammet. Med unntak av det som er beskrevet nedenfor, er slik programvare lisensiert til deg underlagt betingelsene og vilkårene i Lisensavtale for sluttbrukere fra Adobe, og regulerer din bruk av Vertsprogrammet.

GARANTIFRASKRIVELSE: DU GODTAR AT ADOBE IKKE HAR GITT DEG NOEN UTTRYKKELIGE GARANTIER VEDRØRENDE PROGRAMVAREN, OG AT PROGRAMVAREN LEVERES DEG "SOM DEN ER", UTEN NOEN FORM FOR GARANTI. ADOBE FRASKRIVER SEG ALLE GARANTIER VEDRØRENDE PROGRAMVAREN, UTTRYKT ELLER UNDERFORSTÅTT, INKLUDERT MEN IKKE BEGRENSET TIL EVENTUELLE GARANTIER OM EGNETHET TIL ET BESTEMT FORMÅL, SALGBARHET, SALGBARHETSKVALITET ELLER KRENKELSE AV TREDJEPARTS RETTIGHETER. Noen rettskretser tillater ikke utelukkelse av underforståtte garantier, så det kan hende at de ovennevnte begrensningene ikke gjelder for deg.

ANSVARSBEGRENSNING: UNDER INGEN OMSTENDIGHETER VIL ADOBE VÆRE ANSVARLIG FOR EVENTUELLE BRUKSTAP, FORRETNINGSAVBRUDD ELLER EVENTUELLE DIREKTE, INDIREKTE, SPESIELLE, TILFELDIGE SKADER ELLER FØLGESKADER AV NOE SLAG (INKLUDERT TAPT FORTJENESTE), UANSETT TYPE HANDLING, UANSETT OM DE ER KONTRAKTSFESTET ELLER ET RESULTAT AV SIVILE SØKSMÅL (INKLUDERT UAKTSOMHET), UTTRYKKELIG PRODUKTANSVAR ELLER PÅ ANNEN MÅTE, SELV OM ADOBE ER GJORT OPPMERKSOM PÅ MULIGHETENE FOR SLIKE SKADER. Noen rettskretser tillater ikke utelukkelse eller begrensning av følgeskader eller tilfeldige skader, og dermed kan det hende at de ovennevnte begrensningene eller utelukkelsene ikke gjelder for deg.

Adobe-logoen

Logg på kontoen din