Adobe termékek puffer túlcsordulásos sérülékenysége

CH azonosító

CH-1166

Felfedezés dátuma

2008.04.21.

Súlyosság

Közepes

Érintett rendszerek

Adobe
After Effects
Photoshop Album Starter Edition

Érintett verziók

Adobe After Effects CS3
Adobe Photoshop Album Starter Edition 3.x

Összefoglaló

Több Adobe termék sérülékenységét jelentették, melyet rosszindulatú támadók a felhasználó rendszerének feltörésére használhatnak.

Leírás

Több Adobe termék sérülékenységét jelentették, melyet rosszindulatú támadók a felhasználó rendszerének feltörésére használhatnak.

A sérülékenységet egy határhiba okozza a BMP fájlok kezelésekor. Ez kihasználható puffer túlcsordulás okozására egy speciális fejléccel rendelkező BMP fájl segítségével.

Ez az alábbi linkekhez kapcsolódhat:
SA25023
SA25044

A sikeres kiaknázás lehetővé teheti tetszőleges kód végrehajtását.

MEGJEGYZÉS: A jelentések szerint a sérülékenység ugyancsak kiaknázható egy rosszindulatú tároló eszköz (például: USB tárolók, kamerák) csatlakoztatásával a sérülékeny rendszerhez.

A sérülékenységet az Adobe Photoshop Album Starter Edition 3.2-re és Adobe After Effects CS3-nál jelentették. Más verziók is érintettek lehetnek.

Megoldás

Kerülje a nem megbízható BMP fájlok használatát az érintett alkalmazásokkal!

Ne csatlakoztasson a számítógépéhez nem megbízható tároló eszközöket!


Legfrissebb sérülékenységek
CVE-2024-10924 – Really Simple Security WordPress plugin authentication bypass sérülékenysége
CVE-2024-1212 – LoadMaster szoftver RCE (remote-code-execution) sérülékenysége
CVE-2024-38813 – VMware vCenter Server privilege escalation sérülékenysége
CVE-2024-38812 – VMware vCenter Server heap-based overflow sérülékenysége
CVE-2024-0012 – Palo Alto Networks PAN-OS software sérülékenysége
CVE-2024-9474 – Palo Alto Networks PAN-OS Management Interface sérülékenysége
CVE-2024-43093 – Android Framework Privilege Escalation sebezhetősége
CVE-2021-26086 – Atlassian Jira Server and Data Center Path Traversal sebezhetősége
CVE-2014-2120 – Cisco Adaptive Security Appliance (ASA) Cross-Site Scripting (XSS) sebezhetősége
CVE-2024-50330 – Ivanti Endpoint Manager SQL injection sérülékenysége
Tovább a sérülékenységekhez »