Gravi vulnerabilità zero-day in Acrobat e Reader di Adobe
Aggiornamenti urgenti per risolvere le gravi vulnerabilità zero-day in Acrobat e Reader di Adobe
Adobe ha rilasciato degli aggiornamenti di sicurezza per correggere una vulnerabilità zero-day in Acrobat e Reader, che è stata sfruttata in attacchi. Nonostante non siano state ancora divulgate informazioni dettagliate sugli attacchi, è noto che questa zero-day colpisce sia i sistemi Windows che macOS.
"Adobe è consapevole che la CVE-2023-26369 è stata sfruttata in modo limitato in attacchi mirati a Adobe Acrobat e Reader" ha affermato l'azienda in una comunicazione sulla sicurezza pubblicata oggi.
La grave falla di sicurezza, identificata con il codice CVE-2023-26369, consente agli attaccanti di eseguire codice dopo aver sfruttato una debolezza di scrittura fuori dai limiti. Sebbene gli attori delle minacce possano sfruttarla con attacchi di bassa complessità senza richiedere privilegi, la falla può essere sfruttata solo da attaccanti locali e richiede anche l'interazione dell'utente, secondo la sua valutazione CVSS v3.1. La CVE-2023-26369 è stata classificata da Adobe con la massima priorità, e l'azienda consiglia vivamente agli amministratori di installare l'aggiornamento il prima possibile, preferibilmente entro 72 ore.
Prodotti interessati e versioni
Di seguito è presente l'elenco completo dei prodotti e delle versioni interessate:
- Acrobat DC: versione 23.003.20284 e precedenti
- Acrobat Reader DC: versione 23.003.20284 e precedenti
- Acrobat 2020: versione 20.005.30516 (Mac) e precedenti, versione 20.005.30514 (Win) e precedenti
- Acrobat Reader 2020: versione 20.005.30516 (Mac) e precedenti, versione 20.005.30514 (Win) e precedenti
Altre vulnerabilità risolte da Adobe
Oggi, Adobe ha corretto ulteriori vulnerabilità di sicurezza che consentivano agli attaccanti di eseguire arbitrariamente del codice su sistemi non aggiornati con il software Adobe Connect e Adobe Experience Manager. I bug di Connect (CVE-2023-29305 e CVE-2023-29306) e Experience Manager (CVE-2023-38214 e CVE-2023-38215), che sono stati risolti oggi, possono tutti essere sfruttati per lanciare attacchi di scripting tra siti (XSS) riflessi. Tali bug possono essere sfruttati per accedere a cookie, token di sessione o altre informazioni sensibili memorizzate dai browser web delle vittime.
Nel mese di luglio, Adobe ha rilasciato un aggiornamento di sicurezza di emergenza per ColdFusion per risolvere una zero-day (CVE-2023-38205) sfruttata in modo limitato. Pochi giorni dopo, CISA ha ordinato alle agenzie federali di proteggere i propri server Adobe ColdFusion sulle reti contro il bug sfruttato attivamente entro il 10 agosto.
Seguici su Threads per altre pillole come questa12/09/2023 21:03
Marco Verro