安全性更新:ColdFusion 的修補程式已推出

發行日期:2016 年 8 月 30 日

上次更新日期:2016 年 9 月 1 日

弱點識別碼: APSB16-30

優先順序: 1

CVE 編號: CVE-2016-4264

平台:  全部

摘要

Adobe 已推出 ColdFusion 10 和 11 版的安全性 Hotfix。這些修補程式可解決可能導致資訊揭露的重大弱點 (CVE-2016-4264)。

Adobe 建議客戶依照以下「解決方法」章節提供的指示,套用適當的修補程式。

受影響的版本

產品 受影響的版本 平台
ColdFusion 11 更新 9 和舊版 全部
ColdFusion 10 更新 20 和舊版 全部

注意: CVE-2016-4264 不會影響 ColdFusion 2016 年發行的版本。 

解決方法

Adobe 依照下列優先順序分級為這類修補程式分類,並建議使用者將安裝項目更新至最新版本:

產品 修補程式版本 平台 優先順序分級 上市情況
ColdFusion 11 更新 10 全部
1 技術說明
ColdFusion 10 更新 21 全部 1 技術說明

Adobe 建議 ColdFusion 客戶依照 Technote 中的說明更新其安裝,相關技術說明:

客戶亦應套用 ColdFusion 安全性頁面所述的安全性組態設定,並且檢閱個別的鎖定指南。

弱點詳細資料

這些修補程式可解決與剖析特製 XML 項目相關的問題,此問題可能導致資訊公開 (CVE-2016-4264)。

鳴謝

Adobe 在此感謝 http://legalhackers.com 的 Dawid Golunski 回報此項問題 (CVE-2016-4264),並與 Adobe 合作保障客戶的安全性。

修訂

2016 年 9 月 1 日: Adobe 注意到自 9 月 1 日起可公開取得的概念證明碼,我們已將這些修補程式的優先順序從優先順序 2 修改為優先順序 1。如需關於 Adobe 的優先順序與嚴重性分級的詳細資訊,請參閱這裡 (https://helpx.adobe.com/tw/security/severity-ratings.html)。      

Adobe 免責聲明

授權協議

使用 Adobe Systems Incorporated 或其子公司 (下稱「Adobe」) 之軟體,即代表您同意遵守以下條款及條件。若您不同意該條款及條件,請勿使用本軟體。安裝或下載特定軟體時,隨附之使用者授權合約條款,將取代以下的條款。

Adobe 軟體產品的出口及再出口,皆受到美國出口管理規範 (US Export Administration Regulations) 之管控,且該軟體不得出口或再出口至古巴、伊朗、伊拉克、利比亞、北韓、蘇丹或敘利亞,或其他任何美國禁止通商的國家。另外,Adobe 軟體也不得分發給列在「拒絕往來名單」(Table of Denial Orders)、「實體清單」 (Entity List) 或「特別指定國民名單」(List of Specially Designated Nationals) 上之人士。

下載或使用 Adobe 軟體產品代表您保證自己並非古巴、伊朗、伊拉克、利比亞、北韓、蘇丹或敘利亞,或其他任何美國禁止通商的國家之國民,且您未被列在「拒絕往來名單」(Table of Denial Orders)、「實體清單」 (Entity List) 或「特別指定國民名單」(List of Specially Designated Nationals) 上。若該軟體專為與 Adobe 發行之應用程式軟體產品 (下稱「主應用程式」) 搭配使用,Adobe 會授與您一份非專屬授權書,與主應用程式一起使用該軟體,但您必須擁有 Adobe 對主應用程式之有效授權書。除以下規定,該軟體的授權尚受到 Adobe 對主應用程式的使用者授權合約之條款及條件的限制。

不為瑕疵擔保之聲明:您同意 Adobe 未對本軟體做出明示擔保,且同意本軟體僅以「現狀」提供,不含任何擔保。Adobe 不為本軟體之瑕疵作出明示或默示擔保,包含但不限於所有適合特定用途、市售性、市售品質或不侵害第三方權益之保證。由於部分州或司法管轄區不允許排除默示擔保,因此上述限制可能不適用於您。

責任限額:Adobe 無需在任何情況下對您無法使用、業務中斷,或任何直接、間接、特別、附隨或衍生性損害負責 (包括利潤損失),無論合約、侵權行為 (包括疏忽)、嚴格產品責任或其他的行為形式亦同,即使 Adobe 已預先獲知可能發生此等損害,仍無責任。由於部分州或司法管轄區不允許排除或限制突發或附隨損害,因此上述限制可能不適用於您。