प्लेटफ़ॉर्म
adobe
घटक
adobe-experience-manager
में ठीक किया गया
6.5.6
6.4.9
6.3.4
6.2.1
CVE-2020-9740 Adobe Experience Manager में एक गंभीर संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह भेद्यता हमलावरों को 'लेखक' विशेषाधिकार वाले उपयोगकर्ताओं को डिज़ाइन इम्पोर्टर फ़ील्ड में दुर्भावनापूर्ण स्क्रिप्ट संग्रहीत करने की अनुमति देती है। जब कोई पीड़ित इस पृष्ठ को खोलता है जिसमें भेद्य फ़ील्ड होता है, तो स्क्रिप्ट उनके ब्राउज़र में निष्पादित हो सकती है, जिससे संभावित रूप से संवेदनशील जानकारी का खुलासा हो सकता है या हमलावर द्वारा मनमाना कोड निष्पादित किया जा सकता है। यह भेद्यता Adobe Experience Manager के संस्करण 6.5.5.0 और उससे कम, 6.4.8.1 और उससे कम, 6.3.3.8 और उससे कम, और 6.2 SP1-CFP20 और उससे कम को प्रभावित करती है। Adobe ने संस्करण 6.5.6 में एक पैच जारी किया है।
यह XSS भेद्यता हमलावरों को Adobe Experience Manager वेबसाइटों पर मनमाना जावास्क्रिप्ट कोड निष्पादित करने की अनुमति देती है। इसका उपयोग उपयोगकर्ता सत्र कुकीज़ चुराने, संवेदनशील जानकारी पुनर्निर्देशित करने या प्रदर्शित करने, या वेबसाइट की सामग्री को विकृत करने के लिए किया जा सकता है। चूंकि भेद्यता 'लेखक' विशेषाधिकार वाले उपयोगकर्ताओं को लक्षित करती है, इसलिए हमलावर उन उपयोगकर्ताओं के खातों को लक्षित कर सकते हैं जिनके पास वेबसाइट की सामग्री को संशोधित करने की क्षमता है। एक सफल शोषण वेबसाइट की अखंडता को गंभीर रूप से समझौता कर सकता है और उपयोगकर्ताओं के लिए सुरक्षा जोखिम पैदा कर सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह डिज़ाइन इम्पोर्टर सुविधा के माध्यम से संग्रहीत की जा सकती है, जिसका अर्थ है कि दुर्भावनापूर्ण स्क्रिप्ट लंबे समय तक वेबसाइट पर बनी रह सकती हैं, जिससे कई उपयोगकर्ताओं को खतरा हो सकता है।
CVE-2020-9740 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन इसकी गंभीरता और XSS भेद्यताओं की व्यापकता को देखते हुए, इसका शोषण होने की संभावना है। यह भेद्यता CISA KEV में शामिल नहीं है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद हो सकते हैं, जो हमलावरों के लिए इस भेद्यता का शोषण करना आसान बनाते हैं। NVD और Adobe की सुरक्षा बुलेटिन में 2020-09-10 को प्रकाशन की तारीख दर्ज है।
Organizations heavily reliant on Adobe Experience Manager for content management, particularly those with large numbers of users with 'Author' privileges, are at significant risk. Environments with legacy AEM configurations or those lacking robust input validation practices are especially vulnerable. Shared hosting environments utilizing AEM also present a heightened risk due to the potential for cross-tenant exploitation.
• linux / server:
journalctl -u adobe-aem -g 'Design Importer' | grep -i 'script' • generic web:
curl -I <aem_url>/design-importer/ | grep -i 'content-type: javascript'disclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.48% (65% शतमक)
CVSS वेक्टर
CVE-2020-9740 के प्रभाव को कम करने के लिए, Adobe Experience Manager को संस्करण 6.5.6 या बाद के संस्करण में तुरंत अपडेट करना आवश्यक है। यदि तत्काल अपडेट संभव नहीं है, तो एक अस्थायी समाधान के रूप में, डिज़ाइन इम्पोर्टर सुविधा के उपयोग को सीमित करने या इनपुट को मान्य करने और सैनिटाइज करने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) नियमों को लागू करने पर विचार करें। WAF नियमों को दुर्भावनापूर्ण स्क्रिप्ट को संग्रहीत करने से रोकने के लिए डिज़ाइन इम्पोर्टर फ़ील्ड में सभी उपयोगकर्ता इनपुट को फ़िल्टर करना चाहिए। इसके अतिरिक्त, नियमित सुरक्षा ऑडिट और भेद्यता स्कैनिंग यह सुनिश्चित करने में मदद कर सकती है कि कोई भी ज्ञात भेद्यता तुरंत ठीक हो जाए। अपडेट करने के बाद, यह सत्यापित करें कि डिज़ाइन इम्पोर्टर फ़ील्ड में संग्रहीत स्क्रिप्ट अब निष्पादित नहीं हो रही है।
Adobe Experience Manager को 6.5.5.0, 6.4.8.1, 6.3.3.8 और 6.2 SP1-CFP20 के बाद के संस्करणों में अपडेट करें। यह डिज़ाइन इम्पोर्टर कंपोनेंट में संग्रहीत XSS भेद्यता को ठीक कर देगा।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2020-9740 Adobe Experience Manager में एक संग्रहीत XSS भेद्यता है जो हमलावरों को दुर्भावनापूर्ण स्क्रिप्ट संग्रहीत करने और निष्पादित करने की अनुमति देती है।
यदि आप Adobe Experience Manager के संस्करण 6.5.5.0 या उससे कम, 6.4.8.1 या उससे कम, 6.3.3.8 या उससे कम, और 6.2 SP1-CFP20 और उससे कम चला रहे हैं, तो आप प्रभावित हैं।
Adobe Experience Manager को संस्करण 6.5.6 या बाद के संस्करण में अपडेट करें।
CVE-2020-9740 को अभी तक सक्रिय रूप से शोषण करते हुए नहीं देखा गया है, लेकिन इसका शोषण होने की संभावना है।
आप Adobe की सुरक्षा बुलेटिन पर CVE-2020-9740 के बारे में जानकारी पा सकते हैं: https://helpx.adobe.com/security/product-cve-list.html
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।