CRITICAL🇬🇧 English

CVE-2021-33794

Foxit Reader i PhantomPDF — ujawnienie danych lub crash przy obsłudze XFA

CVSS 9.1v3.1pub. 2021-08-11upd. 2024-11-21

Podatność w Foxit Reader i PhantomPDF przed wersją 10.1.4 umożliwia ujawnienie informacji lub awaryjne zamknięcie aplikacji podczas interakcji z formularzem XFA. Ocena CVSS 9.1 wskazuje na wysoką dotkliwość zagrożenia.

Pokaż oryginał (EN)

Foxit Reader before 10.1.4 and PhantomPDF before 10.1.4 allow information disclosure or an application crash after mishandling the Tab key during XFA form interaction.

🤖 Analiza AI
Jak działa

Błąd pojawia się podczas nieprawidłowej obsługi klawisza Tab w trakcie interakcji użytkownika z formularzem XFA (XML Forms Architecture). Aplikacja nie radzi sobie poprawnie z tym zdarzeniem, co prowadzi do naruszenia integralności wewnętrznego stanu programu. W rezultacie może dojść do ujawnienia zawartości pamięci lub niekontrolowanego zakończenia procesu.

Skutki

Atakujący lub złośliwy dokument może spowodować ujawnienie poufnych danych z pamięci aplikacji lub doprowadzić do jej awarii (denial of service). Obie konsekwencje mogą wystąpić bez konieczności uwierzytelnienia.

Mitygacja

Należy zaktualizować Foxit Reader oraz PhantomPDF do wersji 10.1.4 lub nowszej. Szczegółowe informacje o łatkach dostępne są w biuletynach bezpieczeństwa producenta pod adresem: https://www.foxitsoftware.com/support/security-bulletins.html

Kogo dotyczy

Foxit Reader przed wersją 10.1.4 oraz Foxit PhantomPDF przed wersją 10.1.4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Foxitsoftware Foxit Reader

    APP
    Foxitsoftware
    < 10.1.4
  • Foxitsoftware Phantompdf

    APP
    Foxitsoftware
    < 10.1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2021-38570CRITICAL9.1PL ✓ten sam produkt

Foxit Reader/PhantomPDF: usuwanie plików przez atak symlink

CVE-2021-38572CRITICAL9.8PL ✓ten sam produkt

Foxit Reader/PhantomPDF — zapis do dowolnych plików przez brak walidacji ścieżki extractPages

CVE-2021-33793CRITICAL9.8PL ✓ten sam produkt

Zapis poza granicami bufora w Foxit Reader i PhantomPDF przy konwersji dokumentów Office

CVE-2021-38568CRITICAL9.8PL ✓ten sam produkt

Uszkodzenie pamięci podczas konwersji PDF w Foxit Reader i PhantomPDF

CVE-2021-38573CRITICAL9.8PL ✓ten sam produkt

Foxit Reader/PhantomPDF: zapis do dowolnych plików przez CombineFiles