Идентификатор бюллетеня
Обновление безопасности для Adobe Experience Manager | APSB21-82
|
Дата публикации |
Приоритет |
---|---|---|
APSB21-82 |
14 сентября 2021 г. |
2 |
Сводка
Компания Adobe выпустила обновления для Adobe Experience Manager (AEM). В этих обновлениях устранены уязвимости, которые классифицируются как критические и важные. При успешном использовании этих уязвимостей это могло привести к выполнению произвольного кода.
Затрагиваемые версии продуктов
Продукт | Версия | Платформа |
---|---|---|
Adobe Experience Manager (AEM) |
Облачная служба AEM (CS) |
Все |
6.5.9.0 и более ранние версии |
Все |
Решение
Компания Adobe категоризирует эти обновления при помощи следующих рейтингов приоритета и рекомендует пользователям обновлять установленное программное обеспечение до последних версий:
Продукт |
Версия |
Платформа |
Приоритет |
Доступность |
---|---|---|---|---|
Adobe Experience Manager (AEM) |
Облачная служба AEM (CS) |
Все | 2 | Сведения о выпуске |
6.5.10.0 |
Все |
2 |
Заметки о выпуске пакета обновления для AEM 6.5 |
Пользователи облачной службы Adobe Experience Manager автоматически получат обновления, включающие новые функции, а также обновления системы безопасности и исправления ошибок в функциональности.
Для получения помощи с AEM версий 6.4, 6.3 и 6.2 обратитесь в отдел обслуживания клиентов компании Adobe.
Сведения об уязвимости
Категория уязвимости |
Влияние уязвимости |
Серьезность |
Базовая оценка CVSS |
Номер CVE |
|
---|---|---|---|---|---|
Межсайтовый скриптинг (CWE-79) |
Выполнение произвольного кода |
Важная |
6.3 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N |
CVE-2021-40711 |
Неправильная проверка ввода (CWE-20) |
Отказ в обслуживании приложения |
Важная |
6.5 |
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
CVE-2021-40712 |
Неправильная проверка сертификата (CWE-295) |
Обход функции безопасности |
Важная |
5.9 |
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
CVE-2021-40713 |
Межсайтовый скриптинг (CWE-79) |
Выполнение произвольного кода |
Важная |
6.4 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
CVE-2021-40714 |
Неправильный контроль доступа (CWE-284) |
Обход функции безопасности |
Важная |
5.3 |
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
|
Обновления для зависимостей
Зависимость |
Влияние уязвимости |
Затронутые версии |
Iodash |
Выполнение произвольного кода |
AEM CS AEM 6.5.9.0 и более ранние версии |
Apache Sling | Обход каталога | AEM CS AEM 6.5.9.0 и более ранние версии |
Jetty |
Отказ в обслуживании |
AEM CS AEM 6.5.9.0 и более ранние версии |
Jackson-Databind |
Непроверяемое выделение байтового буфера |
AEM CS AEM 6.5.9.0 и более ранние версии |
Благодарности
Компания Adobe благодарит Лоренцо Пирондини (Netcentric, a Cognizant Digital Business) (CVE-2021-40711, CVE-2021-40712) Экберт Андресен (CVE-2021-42725) за сообщение об этих проблемах и за помощь Adobe в обеспечении защиты наших клиентов.
Редакции
27 сентября 2021 г.: обновлены сведения о подтверждении для CVE-2021-40711 и CVE-2021-40712.
4 октября 2021 г.: обновлена базовая оценка и вектор CVSS, а также степень важности для уязвимости CVE-2021-40711.
28 октября 2021 г.: добавлены сведения об уязвимости CVE-2021-42725.
Для получения дополнительной информации посетите сайт https://helpx.adobe.com/ru/security.html или отправьте сообщение по адресу PSIRT@adobe.com.