脆弱性
📰 過去報告:8/4, 8/7
Adobe Campaign Classic(ACC)において、SQLコマンドで使用される特別な要素が適切に無力化されない不備に起因するSQLインジェクションの脆弱性が存在する。遠隔の攻撃者はネットワーク経由でユーザーの操作を必要とせずに対象アプリケーションへアクセスし、任意のSQLコマンドを実行することが可能となる。本脆弱性はCVSS v3.0基本値が10.0(Critical)と極めて深刻であり、アプリケーションに対する特権の昇格や制御権の奪取につながるおそれがある。
8/7報告分などに続き、CVSS基本値が極めて高い深刻な製品脆弱性が公表されています。該当システムを利用中の場合は早期の影響確認と対応を推奨します。
対象ソフト
マーケティング担当者がマルチチャネルのキャンペーンを管理・実行するために広く利用されているエンタープライズ向けのマーケティング自動化プラットフォームである。
影響
攻撃者によって任意のSQLコマンドを実行され、現在のユーザーコンテキストでのコード実行、アプリケーションへの昇格アクセス、およびシステム全体の制御権を取得されるおそれがある。
対応策
JVN DBを参照し、アドビから提供されている最新の修正済みバージョンへアップデートを適用すること。