Adobe-säkerhetsbulletin

Säkerhetsuppdatering tillgänglig för Adobe Acrobat och Reader  | APSB24-07

Bulletin-ID

Publiceringsdatum

Prioritet

APSB24-07

13 februari 2024

3

Sammanfattning

Adobe har släppt en säkerhetsuppdatering för Adobe Acrobat och Reader för Windows och macOS. Uppdateringen åtgärdar  kritiska och viktiga sårbarheter. Exploatering kan leda till exekvering av godtycklig kod, överbelastning av applikationen och minnesläckor.     

Berörda versioner

Produkt

Spår

Berörda versioner

Plattform

Acrobat DC 

Continuous 

23.008.20470 och tidigare versioner

Windows och  macOS

Acrobat Reader DC

Continuous

23.008.20470 och tidigare versioner

 

Windows och macOS




     

Acrobat 2020

Classic 2020           

20.005.30539 och tidigare versioner

 

Windows och macOS

Acrobat Reader 2020

Classic 2020           

20.005.30539 och tidigare versioner

Windows och macOS

Om du har frågor om Acrobat DC kan du besöka sidan med vanliga frågor om Acrobat DC.

Om du har frågor om Acrobat Reader DC kan du besöka sidan med vanliga frågor om Acrobat Reader DC.

Lösning

Adobe rekommenderar användare att uppdatera sina programinstallationer till den senaste versionen genom att följa instruktionerna nedan.    

De senaste produktversionerna är tillgängliga för användare via en av följande metoder:    

  • Användarna kan uppdatera installerade produkter manuellt, genom att välja: Hjälp > Leta efter uppdateringar.     

  • Om uppdateringar hittas uppdateras produkterna automatiskt utan att användaren behöver utföra någon åtgärd.      

  • Det fullständiga Acrobat Reader-installationsprogrammet kan hämtas från Acrobat Reader Hämtningscenter.     

För IT-administratörer (administrerade miljöer):     

  • Länkar till installationsprogram finns i den specifika versionsinformationen.     

  • Installera uppdateringarna med någon metod som du föredrar, till exempel via en administrativ installationspunkt, ett startprogram, SCUP/SCCM (Windows) eller – för macOS – via Apple Remote Desktop och SSH. 

   

Adobe klassar dessa uppdateringar med följande prioritetsklassificeringar och rekommenderar användare att uppdatera till den senaste versionen:    

Produkt

Spår

Uppdaterade versioner

Plattform

Prioritetsklassificering

Tillgänglighet

Acrobat DC

Continuous

23.008.20533

Windows och macOS

3

Acrobat Reader DC

Continuous

23.008.20533

Windows och macOS

3

 

 

 

 

 

 

Acrobat 2020

Classic 2020           

20.005.30574

Windows och macOS

3

Acrobat Reader 2020

Classic 2020 

20.005.30574
 

Windows  och macOS 

3

Sårbarhetsinformation

Sårbarhetskategori Sårbarhetens inverkan Allvarlighet CVSS-baspoäng CVSS-vektor CVE-nummer
Överskridning av skrivningsgränser (CWE-787)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20726
Överskridning av skrivningsgränser (CWE-787)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20727
Överskridning av skrivningsgränser (CWE-787)
Exekvering av godtycklig kod
Kritisk
7.8  CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20728
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-30301
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-30303
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2024-30304
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2024-30305
Överskridning av läsningsgränser (CWE-125)
Exekvering av godtycklig kod
Kritisk
7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-30306
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk 7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20729
Heltalsspill eller wraparound (CWE-190)
Exekvering av godtycklig kod
Kritisk 7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20730
Användning efter frigöring (CWE-416)
Exekvering av godtycklig kod
Kritisk
8.8 CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVE-2024-20731
Användning efter frigöring (CWE-416) Exekvering av godtycklig kod Kritisk 7.8 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H CVE-2024-20765
Användning efter frigöring (CWE-416)
Minnesläcka Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-30302
Felaktig validering av indata (CWE-20)
Denial-of-service för program
Viktigt 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
CVE-2024-20733
Användning efter frigöring (CWE-416)
Minnesläcka
Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20734
Överskridning av läsningsgränser (CWE-125)
Minnesläcka
Viktig
5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20735
Överskridning av läsningsgränser (CWE-125)
Minnesläcka
Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20736
Överskridning av läsningsgränser (CWE-125)
Minnesläcka
Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20747
Överskridning av läsningsgränser (CWE-125)
Minnesläcka
Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20748
Överskridning av läsningsgränser (CWE-125)
Minnesläcka
Viktig 5.5 CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
CVE-2024-20749

Tack

Adobe tackar följande forskare för att de har rapporterat det här problemet och för att de samarbetar med Adobe i säkerhetsfrågor:   

  • Cisco Talos (ciscotalos) – CVE-2024-20729, CVE-2024-20730, CVE-2024-20731, CVE-2024-20735, CVE-2024-20747, CVE-2024-20748, CVE-2024-20749
  • Anonym i samarbete med Trend Micro Zero Day Initiative – CVE-2024-20728, CVE-2024-20734, CVE-2024-20736, CVE-2024-20765
  • Mark Vincent Yason i samarbete med Trend Micro Zero Day Initiative - CVE-2024-30301, CVE-2024-30302, CVE-2024-30303, CVE-2024-30304, CVE-2024-30305, CVE-2024-30306
  • Kai Lu från Zscaler's ThreatLabz – CVE-2024-20733

Revisioner:

2 maj 2024: Lade till CVE-2024-30301, CVE-2024-30302, CVE-2024-30303, CVE-2024-30304, CVE-2024-30305 och CVE-2024-30306

28 februari 2024: CVE-2024-20765 lades till

20 februari 2024: Uppdaterat tack för CVE-2024-20733


Obs! Adobe har ett privat program ihop med HackerOne för att hitta fel. Gäller endast för inbjudna. Om du är intresserad av att samarbeta med Adobe med en extern säkerhetsundersökning ska du fylla i det här formuläret för nästa steg.

Mer information finns på https://helpx.adobe.com/se/security.html eller på PSIRT@adobe.com.

Få hjälp snabbare och enklare

Ny användare?