ID biuletynu
Dostępne aktualizacje zabezpieczeń dla programu Adobe Experience Manager | APSB21-39
|
Data publikacji |
Priorytet |
---|---|---|
APSB21-39 |
08 czerwca 2021 r. |
2 |
Podsumowanie
Firma Adobe opublikowała aktualizacje dla programu Adobe Experience Manager (AEM). Te aktualizacje usuwają luki w zabezpieczeniach ocenione jako istotne i umiarkowane. Wykorzystanie tych luk może spowodować wykonanie dowolnego kodu JavaScript w przeglądarce.
Wersje produktu, których dotyczy problem
Produkt | Wersja | Platforma |
---|---|---|
Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) |
Wszystkie |
6.5.8.0 i wcześniejsze wersje |
Wszystkie |
Rozwiązanie
Firma Adobe dzieli te aktualizacje na kategorie, nadając im następujące oceny ważności, oraz zaleca użytkownikom zaktualizowanie zainstalowanego oprogramowania do najnowszej wersji:
Produkt |
Wersja |
Platforma |
Priorytet |
Dostępność |
---|---|---|---|---|
Adobe Experience Manager (AEM) |
AEM Cloud Service (CS) |
Wszystkie | 2 | Uwagi na temat wersji |
6.5.9.0 |
Wszystkie |
2 |
AEM 6.5 Service Pack — informacje o wersji |
Klienci korzystający z usługi Adobe Experience Manager Cloud Service będą automatycznie otrzymywać aktualizacje zawierające nowe funkcje oraz poprawki błędów zabezpieczeń i funkcji.
Pomoc dotyczącą wersji 6.3 i 6.2 programu AEM można uzyskać w dziale Obsługi klienta firmy Adobe.
Informacje o luce w zabezpieczeniach
Kategoria luki w zabezpieczeniach |
Wpływ luki w zabezpieczeniach |
Ostrość |
Podstawowy wynik CVSS |
Numer CVE |
|
---|---|---|---|---|---|
Skrypty międzywitrynowe (XSS) (CWE-79) |
Wykonanie dowolnego kodu |
Istotna |
6.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
CVE-2021-28625 |
Niewłaściwa autoryzacja (CWE-285) |
Odmowa usługi aplikacji |
Umiarkowana |
3.7 |
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L |
CVE-2021-28626 |
Fałszowanie żądań po stronie serwera (SSRF) (CWE-918) |
Obejście funkcji bezpieczeństwa |
Istotna |
5.4 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L |
CVE-2021-28627 |
Skrypty międzywitrynowe (XSS) (CWE-79) |
Wykonanie dowolnego kodu |
Istotna |
6.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
CVE-2021-28628 |
Aktualizacje zależności
Zależność |
Wpływ luki w zabezpieczeniach |
Zagrożone wersje |
Apache Xerces2 |
Odmowa usługi aplikacji |
AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
Apache Sling | Niewłaściwa kontrola dostępu | AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
Handlebars.js |
Niewłaściwa kontrola dostępu | AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
Uber Jar |
Zdalne wykonywanie kodu | AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
jQuery |
Niewłaściwa kontrola dostępu |
AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
Eclipse Jetty |
Niekontrolowane użycie zasobów | AEM CS AEM 6.5.8.0 i wcześniejsze wersje |
Podziękowania
Firma Adobe składa podziękowania użytkownikowi SignorRossi (CVE-2021-28627) za zgłoszenie tego problemu i współpracę z firmą Adobe w celu ochrony naszych klientów.
Wersje
15 czerwca 2021: Zaktualizowano wektor CVSS dla CVE-2021-28626.
Aby uzyskać więcej informacji, odwiedź https://helpx.adobe.com/pl/security.html lub wyślij wiadomość e-mail na adres PSIRT@adobe.com.