Adobe 安全性公告

發佈 Adobe Experience Manager 的安全性更新 | APSB23-31

安全性公告 ID

發布日期

優先順序

APSB23-31

2023 年 6 月 13 日

3

摘要

Adobe 已發佈 Adobe Experience Manager (AEM) 的更新。這些更新可解決重要中度的 Adobe Experience Manager 漏洞,包括第三方相依性問題。 這些漏洞一旦遭有心人士利用,可能導致系統任意執行程式碼、拒絕服務及略過安全功能等問題。  

受影響的產品版本

產品 版本 平台
Adobe Experience Manager (AEM)
AEM Cloud Service (CS)
全部
6.5.16.0  (含) 之前版本 
全部

解決方法

Adobe 依照下列優先順序分級將這些更新分類,並建議使用者將其安裝更新至最新版本:

產品

版本

平台

優先順序

上市情況

Adobe Experience Manager (AEM) 
AEM Cloud Service 版本 2023.4
全部 3 版本注意事項
6.5.17.0 全部

3

AEM 6.5 Service Pack 發行說明
註解:

若客戶執行的是 Adobe Experience Manager 的 Cloud Service,系統會自動接收更新,包括新功能以及安全性與功能錯誤修正。 

註解:
註解:

若需尋求 AEM 6.4、6.3 和 6.2 等版本的相關協助,請洽詢 Adobe 客戶服務

漏洞詳細資料

弱點類別

弱點影響

嚴重性

CVSS 基本評分

CVE 編號 

跨網站指令碼 (反映式 XSS) (CWE-79)

任意執行程式碼

重要

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29304

URL 重新導向至不受信任的網站 (「開放式重新導向」) (CWE-601)

無故略過安全功能

中度

3.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:N/A:N

CVE-2023-29307

跨網站指令碼 (反映式 XSS) (CWE-79)

任意執行程式碼

重要

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29322

跨網站指令碼 (反映式 XSS) (CWE-79)

任意執行程式碼

重要

5.4

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N

CVE-2023-29302

相依性更新

CVE 相依性
弱點影響
受影響的版本
CVE-2023-26513
Apache Sling
拒絕服務

AEM CS  

AEM 6.5.16.0 (含) 以前版本

CVE-2022-26336
Apache POI
拒絕服務

AEM CS

AEM 6.5.16.0 (含) 以前版本

註解:

如果客戶在具有非預設設定的 proxy 中使用 Apache httpd,他們可能會受到 CVE-2023-25690 影響- 如需更多資訊,請參閱此網頁:https://httpd.apache.org/security/vulnerabilities_24.html

鳴謝

Adobe 在此感謝以下人員回報這些問題,與 Adobe 共同保護我們的客戶: 

  • Jim Green (green-jam) -- CVE-2023-29304、CVE-2023-29302
  • Osama Yousef (osamayousef)  -- CVE-2023-29307
  • Lorenzo Pirondini -- CVE-2023-29322

備註:Adobe 與 HackerOne 有一個僅限邀請參加的非公開錯誤懸賞計畫。如果您有興趣以外部安全研究人員身分與 Adobe 合作,請填寫此表單以完成後續步驟。

修訂

2023 年 9 月 19 日 - 相依性更新。
2023年 7 月 11 日 - 修訂了相依性更新。
2023 年 6 月 15 日 - 將研究員「lpi」修訂為「Lorenzo Pirondini」。


如需詳細資訊,請造訪 https://helpx.adobe.com/tw/security.html,或傳送電子郵件至 PSIRT@adobe.com.

更快、更輕鬆地獲得協助

新的使用者?