Adobe vá các lỗ hổng thực thi mã nghiêm trọng trong bản cập nhật tháng 7

TH| 15/07/2020 17:26
Theo dõi ICTVietnam trên

Adobe đã phát hành bản cập nhật phần mềm để vá tổng cộng 13 lỗ hổng bảo mật mới ảnh hưởng đến 5 ứng dụng được sử dụng rộng rãi.

Mới đây, Adobe đã phát hành bản cập nhật bảo mật tháng 7 năm 2020 để vá các lỗ hổng trong 5 ứng dụng bị ảnh hưởng là: Creative Cloud Desktop (ứng dụng cho phép quản lý các sản phẩm Adobe Creative, cập nhật cũng như cài đặt chúng); Media Encoder (chương trình mã hóa cho phép mã hóa các tệp âm thanh và video thành các định dạng phân phối khác nhau); ColdFusion (phát triển ứng dụng web); Download Manager (phần mềm hỗ trợ người dùng thêm các tiện ích mới và quản lý các tiện ích hiện có dành cho các ứng dụng Adobe đã cài đặt) và Genuine Service (cập nhật các tính năng và phiên bản phần mềm mới).

Adobe vá các lỗ hổng thực thi mã nghiêm trọng trong bản cập nhật tháng 7 - Ảnh 1.

Bốn trong số các lỗ hổng được đánh giá là nghiêm trọng, còn các lỗ hổng khác được xếp hạng là quan trọng. Hầu hết các lỗ hổng quan trọng liên quan đến vấn đề leo thang đặc quyền, tạo ra cánh cửa cho các cuộc tấn công nguy hiểm hơn.

"Bản cập nhật cho cả Adobe Download Manager và Media Encoder giải quyết các lỗ hổng nghiêm trọng (CVE-2020-9688, 9646 và 9650) có thể dẫn đến việc thực thi mã tùy ý", ông Justin Justinapp, giám đốc tiếp thị sản phẩm tại Automox cho Threatpost biết.

Lỗ hổng nghiêm trọng thứ tư (CVE-2020-9682) ảnh hưởng đến Creative Cloud Desktop và nếu bị khai thác, có thể cho phép kẻ tấn công tạo hoặc sửa đổi các tập tin.

Cụ thể, trong các bản vá lần này, Adobe đã xử lý 4 lỗ hổng trong ứng dụng Creative Cloud Desktop phiên bản 5.1 trở về trước cho các hệ điều hành Windows. Một trong số đó là sự cố liên kết tượng trưng (symlink) quan trọng (CVE-2020-9682) dẫn đến các cuộc tấn công tạo hoặc bổ sung tập tin tùy ý trên hệ thống.

Ba lỗ hổng còn lại đều có thể dẫn đến sự leo thang đặc quyền, trong đó lỗ hổng CVE-2020-9669 được gây ra do thiếu các biện pháp giảm thiểu khai thác; CVE-2020-9671 được gây ra thông qua quyền truy cập tập tin không an toàn; và CVE-2020-9670 là một lỗ hổng symlink khác.

Adobe Media Encoder chứa hai lỗ hổng thực thi mã tùy ý nghiêm trọng (CVE-2020-9650 và CVE-2020-9646) và một vấn đề tiết lộ thông tin quan trọng, ảnh hưởng đến cả người dùng Windows và macOS chạy Media Encoder phiên bản 14.2 trở về trước.

Adobe Genuine Service, một tiện ích trong bộ Adobe ngăn người dùng chạy phần mềm lậu không chính hãng hoặc bị bẻ khóa, bị ảnh hưởng bởi vấn đề leo thang đặc quyền quan trọng.

Nền tảng phát triển ứng dụng web ColdFusion cũng phải gặp phải hai vấn đề leo thang đặc quyền quan trọng có thể được thực hiện bằng cách khai thác cuộc tấn công chiếm quyền điều khiển tìm kiếm DLL.

Trong khi Adobe Download Manager chỉ có một lỗ hổng (CVE-2020-9688) rất nghiêm trọng và có thể dẫn đến việc thực thi mã tùy ý trong bối cảnh người dùng hiện tại thông qua tấn công cấy lệnh. Lỗ hổng ảnh hưởng đến Adobe Download Manager phiên bản 2.0.0.518 cho Windows và đã được vá bằng bản phát hành phiên bản 2.0.0.529 của phần mềm.

Hiện không có lỗ hổng bảo mật nào được sửa trong đợt cập nhật Adobe này được tiết lộ công khai hoặc bị phát hiện có bằng chứng khai thác trong thực tế.

Tuy nhiên, người dùng Adobe vẫn được khuyến cáo cần tải xuống và cài đặt các phiên bản mới nhất của phần mềm bị ảnh hưởng để bảo vệ hệ thống và doanh nghiệp của họ khỏi các cuộc tấn công mạng tiềm ẩn.

Nổi bật Tạp chí Thông tin & Truyền thông
Đừng bỏ lỡ
  • Háo hức khám phá di tích lịch sử theo một cách mới
    Ứng dụng công nghệ số giúp nhiều du khách gia tăng trải nghiệm thú vị khi tới thăm các di tích lịch sử như Địa đạo Củ Chi, Dinh Độc Lập…
  • Công nghệ đang thay đổi du lịch Việt Nam như thế nào?
    Trong những năm gần đây, sự giao thoa giữa du lịch và công nghệ, thường được gọi là công nghệ du lịch, đã khơi dậy sự đổi mới, với nhiều công ty khởi nghiệp (startup) về công nghệ du lịch đi đầu trong cuộc cách mạng này.
  • Khuyến cáo việc sử dụng Chứng thư số của tổ chức không được cấp phép
    Khi cá nhân và các tổ chức, đơn vị tích cực sử dụng các dịch vụ chứng thư số trên môi trường mạng có kết nối Internet chính là một xu hướng phù hợp với sự phát triển của xã hội số hiện nay.
  • Mỹ phạt nhà mạng vì chia sẻ vị trí của người dùng
    Chính phủ Mỹ đã đưa ra mức phạt hàng triệu USD đối với các nhà mạng AT&T, Sprint, T-Mobile và Verizon sau một cuộc điều tra cho thấy các nhà mạng lớn của nước này đã chia sẻ bất hợp pháp dữ liệu cá nhân của thuê bao mà không có sự đồng ý của họ.
  • Các công cụ bảo mật đám mây dựa trên AI
    Ngày nay, AI tiên tiến đang được đưa vào sử dụng ở mọi loại hình doanh nghiệp (AI). Một loạt các nhà cung cấp bảo mật bên thứ ba đã phát hành các công cụ bảo mật đám mây dưới sự hỗ trợ của AI. Dường như đây là một trong những xu hướng nóng nhất trong ngành.
  • Những người làm báo từ rừng về phố
    Ngày 30/4/1975, trong những cánh Giải phóng quân từ khắp nẻo tiến về Sài Gòn, có cả một đội quân nhà báo xuất phát từ các chiến khu hoặc hành quân theo các binh chủng, đã kịp thời có mặt, chứng kiến giây phút trọng đại: Giải phóng hoàn toàn miền nam, thống nhất đất nước.
  • Oracle đầu tư mạnh vào AI tạo sinh, đáp ứng xu hướng "chủ quyền dữ liệu"
    Nhà cung cấp dịch vụ cơ sở hạ tầng đám mây của Hoa Kỳ Oracle đang tăng cường các tính năng trí tuệ nhân tạo (AI) tạo sinh của mình khi cạnh tranh trên thị trường điện toán đám mây (ĐTĐM) ngày càng khốc liệt và ngày càng có nhiều công ty nhảy vào lĩnh vực AI.
  • Mỹ lập hội đồng khuyến nghị ứng dụng AI an toàn cho hạ tầng trọng yếu
    Chính phủ Mỹ đã yêu cầu các công ty trí tuệ nhân tạo (AI) đưa ra khuyến nghị cách sử dụng công nghệ AI để bảo vệ các hãng hàng không, dịch vụ công cộng và cơ sở hạ tầng trọng yếu khác, đặc biệt là chống các cuộc tấn công sử dụng AI.
  • Làm gì để phát triển tài năng chuyển đổi?
    Partha Srinivasa, Giám đốc CNTT (CIO) của nhà cung cấp bảo hiểm tài sản và tai nạn Erie có trụ sở tại Pennsylvania, Mỹ đã chia sẻ về cách tiếp cận của ông trong việc xây dựng đội ngũ nhân viên có tinh thần chuyển đổi.
  • Báo chí ở mặt trận Điện Biên Phủ
    Chiến dịch Điện Biên Phủ là cuộc “hội quân” của cả nước. Trong cuộc “hội quân” lịch sử đó có sự tham gia và đóng góp không nhỏ của “đội quân báo chí”.
Adobe vá các lỗ hổng thực thi mã nghiêm trọng trong bản cập nhật tháng 7
POWERED BY ONECMS - A PRODUCT OF NEKO