脆弱性
📰 過去報告:9/19
Adobe Campaign Classic (ACC) において、不適切なコード生成制御に起因するコードインジェクションの脆弱性が発見された。この脆弱性は、入力値がプログラムコードの一部として不適切に解釈されることで発生し、攻撃者は遠隔から現在のユーザーの権限で任意のコードを実行することが可能になる。特筆すべき点として、CVSSスコアが最大値の10.0であり、攻撃に際してユーザーの操作を一切必要とせず、ネットワーク経由で認証なしに悪用が可能である。また、影響範囲が他のコンポーネントに波及する「スコープの変更」も確認されており、組織のマーケティング基盤に対して極めて重大な脅威となる。
9/19 報告の事例と同様、認証不要でリモートコード実行が可能な極めて深刻な脆弱性が公表されています。該当製品の利用環境では早急な対応が必要です。
対象ソフト
Adobe Campaign は、メール、SMS、アプリ内通知など、複数のチャネルを横断したマーケティングキャンペーンを自動化・管理するためのエンタープライズ向けプラットフォームである。
影響
遠隔の第三者によって、認証なしでシステム上で任意のコードを実行される可能性がある。これにより、機密情報の漏洩、キャンペーンデータの改ざん、あるいはシステム全体の制御権を奪取されるなどの深刻な被害を受ける恐れがある。