Бюллетень безопасности Adobe

Обновление безопасности для Adobe Experience Manager | APSB21-82

Идентификатор бюллетеня

Дата публикации

Приоритет

APSB21-82

14 сентября 2021 г.

2

Сводка

Компания Adobe выпустила обновления для Adobe Experience Manager (AEM). В этих обновлениях устранены уязвимости, которые классифицируются как критические и важные. При успешном использовании этих уязвимостей это могло привести к выполнению произвольного кода.

Затрагиваемые версии продуктов

Продукт Версия Платформа

 

Adobe Experience Manager (AEM)

Облачная служба AEM (CS)
Все
6.5.9.0 и более ранние версии 
Все

Решение

Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий:

Продукт

Версия

Платформа

Приоритет

Доступность

 

Adobe Experience Manager (AEM) 

Облачная служба AEM (CS)
Все 2 Сведения о выпуске

6.5.10.0 

Все

2

Заметки о выпуске пакета обновления для AEM 6.5   
Примечание.

Пользователи облачной службы Adobe Experience Manager автоматически получат обновления, включающие новые функции, а также обновления системы безопасности и исправления ошибок в функциональности.  

Примечание.

Для получения помощи с AEM версий 6.4, 6.3 и 6.2 обратитесь в отдел обслуживания клиентов компании Adobe.

Сведения об уязвимости

Категория уязвимости

Влияние уязвимости

Серьезность

Базовая оценка CVSS 

Номер CVE 

Межсайтовый скриптинг

(CWE-79)

Выполнение произвольного кода

Важная

6.3

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N

CVE-2021-40711

Неправильная проверка ввода (CWE-20)

Отказ в обслуживании приложения

Важная

6.5

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

CVE-2021-40712

Неправильная проверка сертификата (CWE-295)

Обход функции безопасности

Важная

5.9

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N

CVE-2021-40713

Межсайтовый скриптинг

(CWE-79)

Выполнение произвольного кода

Важная

6.4

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N

CVE-2021-40714

Неправильный контроль доступа (CWE-284)

Обход функции безопасности

Важная

5.3

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N


CVE-2021-42725

Обновления для зависимостей

Зависимость
Влияние уязвимости
Затронутые версии
Iodash
Выполнение произвольного кода

AEM CS  

AEM 6.5.9.0 и более ранние версии 

Apache Sling Обход каталога

AEM CS  

AEM 6.5.9.0 и более ранние версии 

Jetty
Отказ в обслуживании

AEM CS  

AEM 6.5.9.0 и более ранние версии 

Jackson-Databind
Непроверяемое выделение байтового буфера

AEM CS   

AEM 6.5.9.0 и более ранние версии  

Благодарности

Компания Adobe благодарит Лоренцо Пирондини (Netcentric, a Cognizant Digital Business) (CVE-2021-40711, CVE-2021-40712) Экберт Андресен (CVE-2021-42725) за сообщение об этих проблемах и за помощь Adobe в обеспечении защиты наших клиентов.

Редакции

27 сентября 2021 г.: обновлены сведения о подтверждении для CVE-2021-40711 и CVE-2021-40712.

4 октября 2021 г.: обновлена базовая оценка и вектор CVSS, а также степень важности для уязвимости CVE-2021-40711.

28 октября 2021 г.:  добавлены сведения об уязвимости CVE-2021-42725.


Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.

 Adobe

Получайте помощь быстрее и проще

Новый пользователь?