Adobe brengt deze zomer verschillende isolated security patch files uit. Op 11 augustus zijn er weer nieuwe patches uitgebracht voor kwetsbaarheden. Ons team heeft binnen 24 uur onze klanten gepatcht. In totaal zijn 7 kwetsbaarheden gedicht. Er zijn 5 kwetsbaarheden met een kritische score.
Gerelateerde blogs
Een korte uitleg over de kwetsbaarheden
De meest kritische kwetsbaarheid kreeg een score van 8.7 op een schaal van 1 tot 10. Een aanvaller kan op een makkelijke manier een script plaatsen en via dit script toegang krijgen tot zelfs admingegevens. Wat kan een aanvaller bijvoorbeeld doen? Hij kan wachtwoorden resetten, klantgegevens downloaden, bestellingen wijzigen en meer. Dit maakt deze kwetsbaarheid erg kritisch. Een gelijksoortige kwetsbaarheid kreeg een score van 7.7, maar voor aanvallers is het moeilijker om toegang te krijgen tot admingegevens.
Een andere kritische kwetsbaarheid kreeg een score van 7.6 op een schaal van 1 tot 10. Bij deze kwetsbaarheid wordt er niet goed gecontroleerd of gebruikers toegang hebben tot bepaalde handelingen. Zo kunnen aanvallers hun rechten veranderen in bijvoorbeeld adminrechten, waardoor het mogelijk wordt om klantgegevens in te zien. Goed om te weten: aanvallers moeten al een account hebben en het wijzigen van gegevens laat sporen achter.
De laatste kritische kwetsbaarheid kreeg een score van 7.5. Door een bug is het voor iedereen mogelijk om B2B-data uit te lezen. Hoe werkt dat precies? De aanvallers bezoeken een specifieke locatie. In een normale situatie wordt de toegang geweigerd. Maar je kan bijvoorbeeld prijzen van producten of salescontacten inzien. Dit is natuurlijk niet de bedoeling.
Sansec bevestigt de ernst van de kwetsbaarheden
Één van de kwetsbaarheden kreeg een score van 9.1. De kwetsbaarheid is een “unauthenticated customer account takeover”. Aanvallers hoeven geen bestaand account en geen adminrechten te hebben. Ook is er geen user interaction nodig. Aanvallers kunnen makkelijk toegang krijgen tot de accounts van klanten en hun privégegevens. Sansec heeft onderzoek gedaan naar de kwetsbaarheid en bevestigt de ernst van de situatie. Ook zagen ze dat aanvallers al misbruik maakten van deze kwetsbaarheid. Daarom kan je niet lang wachten met het patchen.
Wat is een Isolated Security Patch File?
Adobe maakt sinds dit jaar een onderscheid tussen isolated security patch file & security patches. Brengt Adobe een security patch uit, dan zie je in de backend een nieuwe P-versie staan. Bijvoorbeeld: 2.4.8-p5. Bij de release van een isolated security patch file komt er geen nieuwe P-versie, maar wordt de bestaande P-versie aangevuld met nieuwe patches. Je ziet in de backend geen nieuwe P-versie, maar de kwetsbaarheden zijn wel gedicht. Meer informatie over de patch lees je via de knop.