Adobe heeft negen kwetsbaarheden verholpen in Connect en de bijbehorende Android-app, en zeven daarvan zijn door de fabrikant als kritiek bestempeld. De problemen zitten in Adobe Connect en zijn verholpen in versie 12.12, terwijl de Adobe Connect Android Mobile App is bijgewerkt naar versie 4.5.
De kwetsbaarheden lopen uiteen in aard: SQL-injectie, cross-site scripting (XSS), onvoldoende invoervalidatie, path traversal en onvoldoende certificaatvalidatie. De CVSS-scores variëren van middel tot kritiek. Succesvol misbruik kan aanvallers in staat stellen willekeurige code uit te voeren, rechten te verhogen, bestanden op de server uit te lezen of ingebouwde beveiligingsmaatregelen te omzeilen. Bij een videoconferentietool als Connect, waar organisaties vaak vertrouwelijke vergaderingen en documenten mee delen, is dat een risico dat niet snel te onderschatten is. Adobe heeft de fixes uitgebracht onder bulletin APSB26-150; er zijn vooralsnog geen meldingen dat de lekken al actief worden misbruikt.
Organisaties die Adobe Connect on-premises draaien, doen er goed aan zo snel mogelijk naar versie 12.12 te updaten en gebruikers van de Android-app te wijzen op de update naar 4.5. Controleer ook of de server vanaf het internet bereikbaar is: hoe minder blootstelling, hoe kleiner het venster voor misbruik totdat iedereen is bijgewerkt. Voor beheerders is het daarnaast verstandig om logging op de Connect-omgeving te controleren op ongebruikelijke activiteit, gezien het aantal kritieke lekken in dit pakket.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.