Adobe залатала Adobe Reader для Android

Adobe залатала Adobe Reader для Android

Adobe залатала Adobe Reader для Android

Компания Adobe в плановом порядке выпустила набор патчей, суммарно устраняющий три уязвимости в двух продуктах — Reader для Android и Adobe Connect. Разработчик назначил обоим обновлениям приоритет 3, а значит, их можно разворачивать на местах в сроки по своему усмотрению.

В приложении для видеоконференций Adobe Connect исправлены две схожих ошибки, грозящих выполнением вредоносного JavaScript-кода в браузере. Баги CVE-2020-24442 и CVE-2020-24442 классифицируются как «отраженный межсайтовый скриптинг», то есть позволяют провести XSS-атаку, если злоумышленнику удастся заманить пользователя на специально созданную страницу.

Уязвимостям подвержены все прежние выпуски Adobe Connect независимо от платформы. Патчи включены в состав сборки 11.0.5. Обновление уже начало раздаваться из облака; для тех, кто не пользуется такими услугами, оно станет доступным с 13 ноября.

Уязвимость в мобильной версии Adobe Reader зарегистрирована с идентификатором CVE-2020-24441. Согласно бюллетеню, она возникла из-за некорректной реализации механизма контроля доступа. Воспользовавшись этим недочетом, злоумышленник сможет добраться до закрытой информации с правами текущего пользователя.

Десктопную версию программы для работы с pdf-файлами Adobe пропатчила неделю назад. Внеочередные обновления для Acrobat / Reader содержат заплатки для 14 уязвимостей, в том числе четырех критических багов удаленного исполнения кода (RCE).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В Android закрыли уязвимость нулевого дня, уже фигурирующую в кибератаках

Февральский набор обновлений для Android устранил в общей сложности 48 брешей, включая уязвимость нулевого дня (0-day) в ядре ОС. Злоумышленники уже используют соответствующий эксплойт в кибератаках.

0-day отслеживается под идентификатором CVE-2024-53104 и приводит к повышению прав в системе.

Проблема затрагивает драйвер уровня ядра — USB Video Class. С помощью эксплойта киберпреступники повышают привилегии, причём атака в этом случае не представляет никакой сложности.

Корень бреши кроется в некорректном парсинге драйвером фреймов UVC_VS_UNDEFINED в функции uvc_parse_format. В результате неверно подсчитывается размер буфера, что приводит к записи за пределами границ.

Помимо 0-day, февральские обновления устраняю критическую брешь в компоненте Qualcomm WLAN. Она получила идентификатор CVE-2024-45569 и связана с неправильной проверкой индекса массива.

Эксплойт может позволить злоумышленникам выполнить произвольный код или команды, прочитать и изменить память, а также привести к сбоям в работе системы. Для этого не потребуется взаимодействовать с пользователем или повышать права.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru