Content Credentials SDK: 15 уязвимостей, включая обход защиты, закрыты обновлением Adobe

Adobe

В наборе инструментов Content Credentials SDK, предназначенном для проверки подлинности цифрового контента, обнаружены 15 уязвимостей. Adobe выпустила обновление, которое закрывает их: две проблемы признаны критическими, остальные - важными. В зависимости от типа ошибки атакующий может вызвать отказ в обслуживании приложения, записать или прочитать файлы на сервере, обойти механизмы защиты и повысить привилегии.

Детали уязвимостей

Content Credentials представляет собой реализацию открытого стандарта C2PA (коалиции, разрабатывающей спецификации для подтверждения происхождения контента). С помощью этих инструментов можно установить, кто и когда создал изображение, а также была ли файла изменена. Технология применяется в графических редакторах, фотобанках, системах документооборота и на новостных порталах. Именно поэтому уязвимости в SDK, который встраивается в такие продукты, привлекают внимание специалистов по безопасности.

Проблемы затрагивают три ключевых компонента. Первый - это библиотека Content Credentials Rust SDK, ориентированная на разработчиков, пишущих на языке программирования Rust. Второй - инструмент командной строки C2PA Tool, который позволяет работать с метаданными контента в терминале. Третий - набор компонентов Content Credentials JS SDK, предназначенный для веб-приложений на JavaScript. Уязвимыми считаются версии до выхода исправления: c2pa-v0.90.5 и ранее, c2patool-v0.27.5 и ранее, а также @contentauth/c2pa-web@0.12.0 и ранее. Обновлённые версии - c2pa-v0.90.6, c2patool-v0.27.6 и @contentauth/c2pa-web@0.12.1.

Среди критических проблем две приводят к отказу в обслуживании. Первая вызвана неконтролируемым потреблением ресурсов при обработке определённых данных. Из-за второй возникает обращение к неинициализированной области памяти. В обоих случаях удалённый злоумышленник может отправить специально сформированный запрос, который вызовет аварийное завершение работы приложения. Поскольку SDK встраивается в различные сервисы, такие ошибки способны остановить обработку изображений или документов на сайтах, где проверяется их подлинность.

Ещё одна критическая уязвимость позволяет обойти ограничения пути к файлам. Если атакующий передаст приложению специально созданный файл, он сможет записать данные в произвольное место на диске. Подобный вектор опасен порчей файлов, подменой конфигурационных параметров или внедрением вредоносных скриптов на сервер. Это особенно критично для систем, которые автоматически загружают изображения от пользователей.

Важные уязвимости включают обход проверки сертификатов. Это ослабляет механизм подтверждения подлинности контента и открывает возможность подделать цифровую подпись. Некорректная проверка входных данных даёт шанс обойти функции безопасности и повысить привилегии в системе. Кроме того, обнаружены ошибки, приводящие к чтению произвольных файлов с диска и к отказу в обслуживании из-за целочисленных переполнений и потерь значимости. Большинство таких проблем требуют локального доступа или участия пользователя, однако часть может эксплуатироваться удалённо.

Отдельная уязвимость связана с подделкой серверных запросов, известной как SSRF. Злоумышленник способен заставить сервер, использующий SDK, обратиться к внутренним ресурсам сети, которые не должны быть доступны извне. Для веб-сервисов, обрабатывающих пользовательские файлы, это создаёт дополнительный риск: через поддельный запрос можно добраться до внутренних панелей управления или облачных метаданных.

Adobe не сообщает о случаях использования этих уязвимостей в реальных атаках. Вместе с тем часть ошибок доступна без аутентификации, что повышает их привлекательность для исследователей. Компания выразила благодарность специалистам, обнаружившим проблемы: 0x0.eth, bau1u, Sindid, susdrip, MJ, Sneharghya, Ashutosh и команде Cantina. Они передали данные об уязвимостях в рамках программы ответственного раскрытия.

Разработчикам, использующим Content Credentials SDK в своих проектах, рекомендуется как можно скорее обновить компоненты до последних версий. Для инструмента командной строки достаточно заменить исполняемый файл, для библиотек - обновить зависимости в конфигурации проекта. Пользователям готовых программных продуктов на основе этого SDK стоит дождаться обновлений от своих вендоров. Adobe присвоила исправлениям приоритет уровня 3, что означает необходимость установки в течение 30 дней, но организации, работающие с чувствительными к подлинности данными, могут рассмотреть более ранние сроки.

Уязвимости затрагивают все платформы, поэтому обновление актуально и для серверных систем, где обрабатываются фотографии, документы и цифровые подписи. Стоит отметить, что начиная с августа 2026 года Adobe планирует присваивать единый CVE-идентификатор однотипным находкам, обнаруженным внутри компании. Это упростит отслеживание исправлений в ситуациях, когда одно обновление охватывает целую группу сходных ошибок.

Своевременное обновление SDK остаётся ключевым фактором защиты для компаний, внедряющих проверку подлинности контента. Сам факт этого бюллетеня напоминает, что даже компоненты, отвечающие за доверие и целостность, нуждаются в регулярной проверке безопасности. Судя по вниманию Adobe к подобным технологиям, работа над их защитой будет продолжаться.

Ссылки

Комментарии: 0