Érintett rendszerek
AcrobatAcrobat 3D
Adobe
Reader
Érintett verziók
Adobe Reader 7.x - 9.x
Adobe Acrobat 3D 8.x
Adobe Acrobat 7.x - 9.x
Adobe Acrobat 7.x - 8.x Professional
Összefoglaló
Több sérülékenységet jelentettek az Adobe Readerben és az Acrobatban, amelyet rosszindulatú támadók kihasználhatnak cross-site scripting támadások végrehajtására, bizonyos biztonsági előírások megkerülésére vagy a felhasználó rendszerének feltörésére.
Leírás
Több sérülékenységet jelentettek az Adobe Readerben és az Acrobatban, amelyet rosszindulatú támadók kihasználhatnak cross-site scripting (XSS) támadások végrehajtására, bizonyos biztonsági előírások megkerülésére vagy a felhasználó rendszerének feltörésére.
-
Egy nem meghatározható hiba kihasználható halom túlcsordulás okozására és tetszőleges kód futtatására.
Megjegyzés: Ezt a sérülékenységet a jelentések szerinte már sikeresen kihasználták.
- Egy tömb indexelési hiba a Compact Font Format adatfolyamok feldolgozásában kihasználható a memória tartalmának megváltoztatására.
- Több meghatározatlan hiba kihasználható halom túlcsordulás okozására.
- Egy tömb indexelési hiba a PDF fájlba ágyazott U3D fájlok vizsgálatakor kihasználható a memória tartalmának megváltoztatására.
- Egy felszabadítás utáni használat hiba a Firefox beépülő modulban kihasználható a kezdőérték nélküli memória felhasználására, amikor a beépülő modul bezárul.
- Az alkalmazás nem követeli meg a “Privileged Context” és a “Safe Path” előírásokat bizonyos JavaScript eljárások esetén. Ez kihasználható tetszőleges fájlok írására, tetszőleges helyen.
- Egy meghatározatlan hiba kihasználható puffer túlcsordulás okozására.
- Egy meghatározatlan hiba kihasználható halom túlcsordulás okozására.
- Két adatbevitel ellenőrzési hiba kihasználható tetszőleges kód futtatására..
- Egy meghatározatlan hiba kihasználható a memória tartalom megváltoztatására.
- Egy egész túlcsordulás hiba a BMP fájlok feldolgozásakor kihasználható halom alapú puffer túlcsordulás okozására, ha a felhasználó egy speciálisan erre a célra elkészített BMP fájlt konvertál PDF-be.
- Egy hiba bizonyos COM objektumok betöltésekor és bezárásakor kihasználható a memória tartalom megváltoztatására.
- Egy egész túlcsordulás hiba kihasználható rendszerösszeomlás okozására és tetszőleges kód futtatására.
- Egy meghatározatlan hiba kihasználható rendszerösszeomlás okozására és tetszőleges kód futtatására.
-
Egy formátum string hiba kihasználható tetszőleges kód futtatására a UNIX platformokon.
A sikeres kihasználás feltétele a debug mód engedélyezése. - Egy nem meghatározható hiba a kép dekódolóban kihasználható rendszerösszeomlás okozására és tetszőleges kód futtatására.
- Egy adatbevitel ellenőrzési hiba kihasználható a Trust Manager előírásainak megkerülésére.
- Egy meghatározhatatlan hiba kihasználható a kiterjesztések biztonsági ellenőrzésének megkerülésére
- Néhány sérülékenység a böngésző beépülő modulban kihasználható XSS támadások végrehajtására.
Ezen sérülékenységek kihasználása tetszőleges kód futtatását teszik lehetővé.
Megoldás
Frissítsen a legújabb verzióraTámadás típusa
Input manipulation (Bemenet módosítás)Other (Egyéb)
Unknown (Ismeretlen)
Hatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
US-CERT 257117
Gyártói referencia: www.adobe.com
Gyártói referencia: blogs.adobe.com
Egyéb referencia: www.zerodayinitiative.com
SECUNIA 36983