Podatność w komponencie U3D aplikacji Adobe Reader i Acrobat umożliwia zdalnemu atakującemu wykonanie dowolnego kodu lub wywołanie odmowy usługi (DoS). Luka była aktywnie wykorzystywana w atakach już w grudniu 2011 roku.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in the U3D component in Adobe Reader and Acrobat 10.1.1 and earlier on Windows and Mac OS X, and Adobe Reader 9.x through 9.4.6 on UNIX, allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via unknown vectors, as exploited in the wild in December 2011.
Błąd typu out-of-write (CWE-787 — zapis poza granicami bufora) w komponencie U3D powoduje uszkodzenie pamięci (memory corruption) podczas przetwarzania specjalnie spreparowanego dokumentu. Atakujący może dostarczyć ofierze złośliwy plik PDF zawierający odpowiednio skonstruowane dane U3D, których przetwarzanie prowadzi do wykonania dowolnego kodu w kontekście procesu aplikacji. Wektory ataku nie zostały szczegółowo ujawnione przez producenta.
Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu (RCE) lub doprowadzić do awarii aplikacji (DoS). Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika poza otwarciem pliku, zagrożenie jest szczególnie poważne.
Należy zaktualizować Adobe Reader i Acrobat do wersji załatanych zgodnie z biuletynem bezpieczeństwa producenta APSB11-30 oraz APSB12-01 dostępnymi pod adresem adobe.com. Producent wydał tymczasowe zalecenia bezpieczeństwa w ramach APSA11-04. Do czasu zastosowania patcha zaleca się wyłączenie obsługi JavaScript w Adobe Reader oraz unikanie otwierania plików PDF z niezaufanych źródeł.
Adobe Reader i Acrobat 10.1.1 i wcześniejsze na Windows i Mac OS X; Adobe Reader 9.x do wersji 9.4.6 na systemach UNIX
Podatność była aktywnie wykorzystywana w atakach w grudniu 2011 roku, co zostało potwierdzone w opisie oryginalnym CVE oraz przez CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Acrobat
APPAdobe≤ 10.1.1Adobe Acrobat Reader
APPAdobe≤ 10.1.19.0 – 9.4.6Apple Mac Os X
OSApplewszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeOpengroup Unix
OSOpengroupwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Reader and Acrobat
- Data dodania do KEVi
- 8 czerwca 2022
- Termin remediation (USA)i
- 22 czerwca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Komponent Universal 3D (U3D) w Adobe Reader i Acrobat zawiera lukę umożliwiającą uszkodzenie pamięci, którą zdalni atakujący mogą wykorzystać do wykonania kodu lub spowodowania odmowy usługi (DoS).
▸ Pokaż oryginał (EN)
The Universal 3D (U3D) component in Adobe Reader and Acrobat contains a memory corruption vulnerability which could allow remote attackers to execute code or cause denial-of-service (DoS).
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit