Vulnérabilités dans les produits Adobe

Date de publication :

De multiples vulnérabilités ont été découvertes dans Adobe Acrobat et dans le Adobe DNG SDK (“Software Development Kit”). Un attaquant exploitant ces vulnérabilités peut obtenir des informations sensibles, contourner des politiques de sécurité ou encore effectuer un déni de service voire exécuter du code arbitraire. La sévérité évaluée par Adobe de ces vulnérabilités s’étend de “importante” à “critique”.

CVE-2020-9610 [Score CVSS v3 : en cours de calcul] : Une vulnérabilité de type pointeur nul a été découverte dans Adobe Reader. Un attaquant exploitant cette vulnérabilité peut provoquer un déni de service (plantage du programme) via l’utilisation d’un bogue non-spécifié.

CVE-2020-9612 [Score CVSS v3 : en cours de calcul] : Une vulnérabilité de type dépassement de tas a été découverte dans Adobe Reader. Un attaquant exploitant cette vulnérabilité peut exécuter du code arbitraire via l’utilisation d’un bogue non-spécifié.

CVE-2020-9615 [Score CVSS v3 : en cours de calcul] : Une vulnérabilité liée à une situation de compétition a été découverte dans Adobe Reader. Un attaquant exploitant cette vulnérabilité peut contourner des politiques de sécurité via l’utilisation d’un bogue non-spécifié.

CVE-2020-9597, CVE-2020-9594 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type écriture hors-limites ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut exécuter du code arbitraire via l’utilisation de bogues non-spécifiés.

CVE-2020-9614, CVE-2020-9613, CVE-2020-9596, CVE-2020-9592 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut contourner des politiques de sécurité via l’utilisation de bogues non-spécifiés.

CVE-2020-9611 [Score CVSS v3 : en cours de calcul] : Une vulnérabilité de type épuisement des ressources de la pile a été découverte dans Adobe Reader. Un attaquant exploitant cette vulnérabilité peut provoquer un déni de service (plantage du programme) via l’utilisation d’un bogue non-spécifié.

CVE-2020-9609, CVE-2020-9608, CVE-2020-9603, CVE-2020-9602, CVE-2020-9601, CVE-2020-9600, CVE-2020-9599 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type écriture hors-limites ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut obtenir des informations sensibles via l’utilisation de bogues non-spécifiés.

CVE-2020-9605, CVE-2020-9604 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type erreur tampon ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut exécuter du code arbitraire via l’utilisation de bogues non-spécifiés.

CVE-2020-9607, CVE-2020-9606 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type “use-after-free” ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut exécuter du code arbitraire via l’utilisation de bogues non-spécifiés.

CVE-2020-9598, CVE-2020-9595, CVE-2020-9593 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités liées à un accès invalide à la mémoire ont été découvertes dans Adobe Reader. Un attaquant exploitant ces vulnérabilités peut obtenir des informations sensibles via l’utilisation de bogues non-spécifiés.

CVE-2020-9589, CVE-2020-9590, CVE-2020-9620, CVE-2020-9621 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type dépassement de tas ont été découvertes dans Adobe DNG SDK. Un attaquant exploitant ces vulnérabilités peut exécuter du code arbitraire via l’utilisation de bogues non-spécifiés.

CVE-2020-9622, CVE-2020-9623, CVE-2020-9624, CVE-2020-9625, CVE-2020-9626, CVE-2020-9627, CVE-2020-9628, CVE-2020-9629 [Score CVSS v3 : en cours de calcul] : De multiples vulnérabilités de type lecture hors-limites ont été découvertes dans Adobe DNG SDK. Un attaquant exploitant ces vulnérabilités peut obtenir des informations sensibles via l’utilisation de bogues non-spécifiés.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire
  • Perte de confidentialité d’informations sensibles
  • Déni de service
  • Contournement de politiques de sécurité

Criticité

  • Score CVSS v3 : en cours de calcul

Existence d’un code d’exploitation

  • Aucun code d’exploitation n’est disponible publiquement à ce jour

Composants vulnérables

  • Acrobat DC et Acrobat Reader DC avant la version 2020.009.20063
  • Acrobat 2017 et Acrobat Reader 2017 avant la version 2017.011.30171
  • Acrobat 2015 et Acrobat Reader 2015 avant la version 2015.006.30523
  • Adobe DNG Software Development Kit (SDK) avant la version 1.5.1

CVE

  • CVE-2020-9610
  • CVE-2020-9612
  • CVE-2020-9615
  • CVE-2020-9597
  • CVE-2020-9594
  • CVE-2020-9614
  • CVE-2020-9613
  • CVE-2020-9596
  • CVE-2020-9592
  • CVE-2020-9611
  • CVE-2020-9609
  • CVE-2020-9608
  • CVE-2020-9603
  • CVE-2020-9602
  • CVE-2020-9601
  • CVE-2020-9600
  • CVE-2020-9599
  • CVE-2020-9605
  • CVE-2020-9604
  • CVE-2020-9607
  • CVE-2020-9606
  • CVE-2020-9598
  • CVE-2020-9595
  • CVE-2020-9593
  • CVE-2020-9589
  • CVE-2020-9590
  • CVE-2020-9620
  • CVE-2020-9621
  • CVE-2020-9622
  • CVE-2020-9623
  • CVE-2020-9624
  • CVE-2020-9625
  • CVE-2020-9626
  • CVE-2020-9627
  • CVE-2020-9628
  • CVE-2020-9629

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour le logiciel concerné vers une version non-vulnérable (voir la section “Composants vulnérables”)

Solution de contournement

  • Aucune solution de contournement n’est disponible