Összefoglaló
Az Adobe Reader/Acrobat több sérülékenységét fedezték fel, amelyeket kihasználva rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek és támadók feltöhetik a felhasználók rendszerét.
Leírás
Az Adobe Reader/Acrobat több sérülékenységét fedezték fel, amelyeket kihasználva rosszindulatú, helyi felhasználók emelt szintű jogosultságot szerezhetnek és támadók feltöhetik a felhasználók rendszerét.
- Az “util.printf()” Javascript függvény egy határhibáját kihasználva a lebegőpontos formátum stringek vizsgálatakor, egy különlegesen kialakított PDF segítségével verem túlcsordulást lehet okozni, ami tetszőleges kód végrehajtását teszi lehetővé.
- Egy out-of-bounds tömb indexelési hibát kihasználva Type 1 beágyazott fontok vizsgálatakor, megváltoztatható a memória tartalma, ami tetszőleges kód végrehajtását teheti lehetővé.
- Egy HTTP hitelesítésehez használt AcrosJS függvény hibáját kihasnzálva, egy túl hosszú string átadásával megváltoztatható a memória tartalma, ami tetszőleges kód végrehajtását teheti lehetővé.
- Egy hibát kihasználva, egy Collab objektumot létrehozva és bizonyos sorrendben rajta műveleteket végrehajtva, megváltoztatható a memória tartalma, ami tetszőleges kód végrehajtását teheti lehetővé.
- Egy meghatározatlan hibát kihasználva szabálytalan felépítésű PDF objektumok vizsgálatakor, megváltoztatható a memória tartalma, ami tetszőleges kód végrehajtását teheti lehetővé.
- Az Adobe Reader letöltés kezelőjének bemenet érvényesítési hibáját kihasználva tetszőleges kód végrehajtása lehetséges.
Az alábbi bejelentéssel van kapcsolatban:
SA32546 - Az Adobe Reader letöltés kezelőjének egy hibáját kihasználva, a letöltés során megváltoztathatók a felhasználó internetes biztonsági beállításai.
- Egy JavaScript eljárás bemenet érvényesítési hibáját kihasználva tetszőleges kód végrehajtása lehetséges.
- Az UNIX/Linux verzió egy meghatározatlan hibáját kihasználva emelt szintű jogosultság szerezhető.
A sebezhetőségeket a 8.1.2. és azelőtti verziókban jelentették.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
SECUNIA 29773
CVE-2008-2549 - NVD CVE-2008-2549
Egyéb referencia: secunia.com
Egyéb referencia: www.us-cert.gov
CVE-2008-2992 - NVD CVE-2008-2992
CVE-2008-4812 - NVD CVE-2008-4812
CVE-2008-4813 - NVD CVE-2008-4813
CVE-2008-4814 - NVD CVE-2008-4814
CVE-2008-4815 - NVD CVE-2008-4815
CVE-2008-4816 - NVD CVE-2008-4816
CVE-2008-4817 - NVD CVE-2008-4817
Gyártói referencia: www.adobe.com