Kwetsbaarheden in Adobe Campaign Classic
Het Nationaal Cybersecurity Centrum (NCSC) heeft een waarschuwing uitgegeven voor drie ernstige kwetsbaarheden in Adobe Campaign Classic. De beveiligingslekken hebben de maximale CVSS-score van 10.0 gekregen. Aanvallers kunnen door deze kwetsbaarheden schadelijke acties uitvoeren en het systeem volledig overnemen, zonder dat daar enige interactie van een gebruiker voor nodig is.
Adobe Campaign Classic is software die door veel organisaties wordt gebruikt voor het automatiseren van omvangrijke marketingcampagnes, het versturen van e-mails en het analyseren van klantgegevens. Een succesvolle aanval op de software stelt kwaadwillenden in staat om diepe toegang te krijgen tot gevoelige klantinformatie en bedrijfssystemen.
Gevaar voor volledige overname
De ontdekte lekken betreffen zogeheten Server-Side Request Forgery (SSRF) en OS Command Injection. Via de SSRF-kwetsbaarheid kan een aanvaller de server misleiden om ongewenste verzoeken uit te voeren en schadelijke code te draaien. De injectiefouten maken het vervolgens mogelijk om direct commando's op het onderliggende besturingssysteem uit te voeren met dezelfde rechten als de software zelf.
Als een aanvaller deze kwetsbaarheden combineert, kan dit leiden tot volledige controle over de server. Het gevolg hiervan is een hoog risico op omvangrijke datalekken, het verlies van controle over marketingprocessen en ernstige verstoring van de bedrijfsvoering.
Updates direct beschikbaar
Volgens het NCSC worden de kwetsbaarheden op dit moment nog niet actief misbruikt in het wild, maar de potentiƫle schade wordt ingeschat als 'high'. De kans op misbruik is op 'medium' gezet, wat betekent dat het risico op korte termijn groot is.
Ontwikkelaar Adobe heeft inmiddels beveiligingsupdates uitgebracht die de kwetsbaarheden verhelpen. Het NCSC adviseert organisaties klemtonend om de software zo snel mogelijk bij te werken of direct contact op te nemen met hun IT-dienstverlener om de systemen te controleren.