Adobe Reader/Acrobat sérülékenységek

CH azonosító

CH-2042

Angol cím

Adobe Reader/Acrobat Multiple Vulnerabilities

Felfedezés dátuma

2009.03.18.

Súlyosság

Kritikus

Érintett rendszerek

Acrobat
Adobe
Reader

Érintett verziók

Adobe Acrobat 7.x, 8.x, 9.x
Adobe Reader 7.x,8.x, 9.x

Összefoglaló

Az Adobe Reader és Acrobat egy olyan sérülékenységeit azonosították, amelyeket kihasználva a támadók feltörhetik a sérülékeny rendszert.

Leírás

  1. A JBIG2 stream-ek feldolgozása közben jelentkező tömb indexelési hibát kihasználva memória hivatkozási hibát lehet előidézni egy speciálisan kialakított PDF állomány segítségével. A sérülékenység sikeres kihasználása tetszőleges kód futtatását teszi lehetővé.
    MEGJEGYZÉS: a sérülékenységet célzott támadásokban jelenleg is használják.
  2. A JavaScript “Collab” objektum “getIcon()” metódusának meghívásakor jelentkező hibát kihasználva verem alapú túlcsordulást lehet előidézni egy speciálisan összeállított paraméterrel.
    MEGJEGYZÉS: a sérülékenységet az Adobe Acrobat/Reader 8.1.3 verzióban javították.
  3. A JBIG2 stream-ek feldolgozása közben jelentkező határhibát kihasználva halom alapú túlcsordulást lehet előidézni egy hibás JBIG2 szimbólum dictionary szegmenst tartalmazó speciálisan elkészített PDF állomány segítségével.
  4. A JBIG2 stream-ek feldolgozása közben jelentkező határhibát kihasználva halom alapú túlcsordulást lehet előidézni egy speciálisan elkészített PDF állomány segítségével.
  5. A JBIG2 stream-ek feldolgozása közben jelentkező határhibát kihasználva, ami a memória inicializálásakor jelentkezik, memória hivatkozási hibát lehet előidézni egy speciálisan elkészített PDF állomány segítségével.
  6. A JBIG2 stream-ek feldolgozása közben jelentkező nem részletezett bemeneti adat ellenőrzési hibát kihasználva tetszőleges kódot lehet végrehajtani.

Megoldás

Frissítsen a legújabb verzióra

Legfrissebb sérülékenységek
CVE-2024-53104 – Linux Kernel sérülékenysége
CVE-2025-3464 – Asus Armoury Crate AsIO3.sys authorization bypass sérülékenysége
CVE-2025-4123 – Grafana cross-site scripting (XSS) sebezhetősége
CVE-2025-33073 – Windows SMB Client Elevation of Privilege sérülékenysége
CVE-2025-2254 – GitLab CE/EE sérülékenysége
CVE-2022-30190 – Microsoft Windows Support Diagnostic Tool (MSDT) Remote Code Execution sérülékenysége
CVE-2025-24016 – Wazuh Server Deserialization of Untrusted Data sérülékenysége
CVE-2025-33053 – Web Distributed Authoring and Versioning (WebDAV) External Control of File Name or Path sérülékenysége
CVE-2025-32433 – Erlang Erlang/OTP SSH Server Missing Authentication for Critical Function sérülékenysége
CVE-2024-42009 – RoundCube Webmail Cross-Site Scripting sérülékenysége
Tovább a sérülékenységekhez »