Biuletyn dotyczący zabezpieczeń firmy Adobe

Dostępne aktualizacje zabezpieczeń dla programu Adobe Experience Manager | APSB21-39

ID biuletynu

Data publikacji

Priorytet

APSB21-39

08 czerwca 2021 r. 

2

Podsumowanie

Firma Adobe opublikowała aktualizacje dla programu Adobe Experience Manager (AEM). Te aktualizacje usuwają luki w zabezpieczeniach ocenione jako istotneumiarkowane.  Wykorzystanie tych luk może spowodować wykonanie dowolnego kodu JavaScript w przeglądarce.

Wersje produktu, których dotyczy problem

Produkt Wersja Platforma

 

Adobe Experience Manager (AEM)

AEM Cloud Service (CS)
Wszystkie
6.5.8.0 i wcześniejsze wersje 
Wszystkie

Rozwiązanie

Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji:

Produkt

Wersja

Platforma

Priorytet

Dostępność

 

Adobe Experience Manager  (AEM) 

AEM Cloud Service (CS)
Wszystkie 2 Uwagi na temat wersji

6.5.9.0 

Wszystkie

2

AEM 6.5 Service Pack — informacje o wersji  
Uwaga:

Klienci korzystający z usługi Adobe Experience Manager Cloud Service będą automatycznie otrzymywać aktualizacje zawierające nowe funkcje oraz poprawki błędów zabezpieczeń i funkcji.

Uwaga:

Pomoc dotyczącą wersji 6.3 i 6.2 programu AEM można uzyskać w dziale Obsługi klienta firmy Adobe.

Informacje o luce w zabezpieczeniach

Kategoria luki w zabezpieczeniach

Wpływ luki w zabezpieczeniach

Ostrość

Podstawowy wynik CVSS 

Numer CVE 

Skrypty międzywitrynowe (XSS)

(CWE-79)

Wykonanie dowolnego kodu

Istotna

6.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

CVE-2021-28625

Niewłaściwa autoryzacja (CWE-285)

Odmowa usługi aplikacji

Umiarkowana

3.7

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L

CVE-2021-28626

Fałszowanie żądań po stronie serwera (SSRF)

(CWE-918)

Obejście funkcji bezpieczeństwa

Istotna

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L

CVE-2021-28627

Skrypty międzywitrynowe (XSS)

(CWE-79)

Wykonanie dowolnego kodu

Istotna

6.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L

CVE-2021-28628

Aktualizacje zależności

Zależność
Wpływ luki w zabezpieczeniach
Zagrożone wersje
Apache Xerces2
Odmowa usługi aplikacji

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

Apache Sling Niewłaściwa kontrola dostępu

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

Handlebars.js
Niewłaściwa kontrola dostępu

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

Uber Jar
Zdalne wykonywanie kodu

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

jQuery
Niewłaściwa kontrola dostępu

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

Eclipse Jetty
Niekontrolowane użycie zasobów

AEM CS 

AEM 6.5.8.0 i wcześniejsze wersje

Podziękowania

Firma Adobe składa podziękowania użytkownikowi SignorRossi (CVE-2021-28627) za zgłoszenie tego problemu i współpracę z firmą Adobe w celu ochrony naszych klientów.

Wersje

15 czerwca 2021: Zaktualizowano wektor CVSS dla   CVE-2021-28626.


Aby uzyskać więcej informacji, odwiedź https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com.

Pomoc dostępna szybciej i łatwiej

Nowy użytkownik?