ID do boletim
Atualizações de segurança disponíveis para o Adobe XMP Toolkit SDK | APSB21-65
|
Data de publicação |
Prioridade |
---|---|---|
APSB21-65 |
17 de agosto de 2021 |
3 |
Resumo
A Adobe lançou atualizações para o XMP-Toolkit-SDK. Essas atualizações resolvem várias vulnerabilidades críticas e importantes. A exploração bem-sucedida pode levar à Execução de código arbitrária no contexto do usuário atual.
Versões afetadas
Produto |
Versão afetada |
Plataforma |
Adobe XMP-Toolkit-SDK |
2020.1 e versões anteriores |
Todos |
Solução
A Adobe categoriza essas atualizações com as seguintes classificações de prioridade e recomenda que os usuários atualizem suas instalações para as mais recentes.
Produto |
Versão atualizada |
Plataforma |
Classificação de prioridade |
Disponibilidade |
Adobe XMP-Toolkit-SDK |
2021.07 |
Todos |
3 |
Detalhes da vulnerabilidade
Categoria da vulnerabilidade |
Impacto da vulnerabilidade |
Severidade |
CVSS base score |
Número CVE |
|
---|---|---|---|---|---|
Out-of-bounds Read (CWE-125) |
Leitura arbitrária do sistema de arquivos |
Crítico |
7.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:H |
CVE-2021-36045 |
Access of Memory Location After End of Buffer (CWE-788) |
Arbitrary code execution |
Critical |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2021-36046 |
Improper Input Validation (CWE-20) |
Arbitrary code execution |
Critical |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2021-36047 CVE-2021-36048 |
Heap-based Buffer Overflow (CWE-122) |
Arbitrary code execution |
Critical |
7.8 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2021-36050 CVE-2021-36051 |
Access of Memory Location After End of Buffer (CWE-788) |
Arbitrary code execution |
Critical |
8.8 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
CVE-2021-36052 |
Out-of-bounds Read (CWE-125) |
Application denial-of-service |
Important |
5 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:L |
CVE-2021-36053 |
Heap-based Buffer Overflow (CWE-122) |
Application denial-of-service |
Important |
6.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H |
CVE-2021-36054 |
Use After Free (CWE-416) |
Application denial-of-service |
Important |
6.1 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:H |
CVE-2021-36055 CVE-2021-36056 |
Write-what-where Condition (CWE-123) |
Arbitrary code execution |
Important |
4.7 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L |
CVE-2021-36057 |
Buffer Underwrite ('Buffer Underflow') (CWE-124) |
Arbitrary code execution |
Critical |
8.4 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
CVE-2021-36064 |
Integer Overflow or Wraparound (CWE-190) |
Application denial-of-service |
Important |
6.6 |
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:H |
CVE-2021-36058 |
Agradecimentos
A Adobe gostaria de agradecer aos seguintes por relatarem os problemas relevantes e por trabalharem com a Adobe para ajudar a proteger os nossos clientes:
- CFF da equipe Topsec Alpha (cff_123) (CVE-2021-36052, CVE-2021-36064)
- CQY da equipe Topsec Alpha (yjdfy) (CVE-2021-36045, CVE-2021-36046, CVE-2021-36047, CVE-2021-36048, CVE-2021-36050, CVE-2021-36051, CVE-2021-36053, CVE-2021-36054, CVE-2021-36055, CVE-2021-36056, CVE-2021-36057, CVE-2021-36058, CVE-2021-39847)
Revisão
1 de setembro de 2021: Atualização da pontuação base de CVSS e do vetor CVSS para CVE-2021-36064, CVE-2021-36052.
Detalhes incluídos sobre o CVE-2021-39847.
Detalhes de agradecimento atualizados da yjdfy.
27 de setembro de 2021: pontuação base do CVSS atualizada para CVE-2021-36058 e CVE-2021-36054. Categoria Vulnerabilidade atualizada para CVE-2021-36056. Crédito atualizado para CVE-2021-36058.
Para obter mais informações, visite https://helpx.adobe.com/br/security.html, ou envie um email para PSIRT@adobe.com.