Вендор совокупно закрыл 5 уязвимостей в Adobe Bridge CC, Adobe Experience Manager и Adobe Dreamweaver.
В рамках июльского «вторника патчей» вендор обновил приложение Adobe Bridge из пакета Creative Cloud, а также CMS-решение Adobe Experience Manager (AEM) и HTML-редактор Adobe Dreamweaver. Ни Flash Player, ни Acrobat / Reader плановых заплат на сей раз не получили.
Совокупно Adobe устранила пять уязвимостей; почти все они грозят раскрытием конфиденциальной информации, но не являются критическими. Данных об использовании какой-либо бреши в атаках у разработчика нет. Заплаткам назначен приоритет 2 (в случае AEM) или 3, то есть с их установкой можно повременить.
Обновление Adobe Bridge CC 9.1 закрывает уязвимость CVE-2019-7963, связанную с ошибкой чтения за границами буфера — она возникает при парсинге некоторых изображений в формате SVG. Проблема, оцененная как существенная, актуальна для всех прежних сборок продукта, установленных на Windows и macOS.
В системе AEM пропатчено три уязвимости: CVE-2019-7953, CVE-2019-7954 и CVE-2019-7955. Первая открывает возможность для CSRF-атаки, две другие — для XSS. Пользователям продуктов ветки 6.х рекомендуется произвести обновление.
Уязвимость CVE-2019-7956 в Adobe Dreamweaver возникла из-за небезопасной загрузки динамических библиотек Windows-инсталлятором — подобные ошибки грозят угоном DLL. Согласно бюллетеню вендора, проблема затрагивает только Dreamweaver CS6 (сборки 18.0 и 19.0 или ниже), выпуски CC 2018 и CC 2019 ей не подвержены.
Новый комплект патчей Adobe оказался еще меньше, чем июньский (в прошлом месяце разработчик закрыл 11 уязвимостей). Майский набор был гораздо объемнее: он включал 87 заплаток.