Podatność typu use-after-free (CWE-416) w Foxit PDF Editor pozwala na wywołanie awarii aplikacji poprzez specjalnie spreparowany plik PDF zawierający osadzony skrypt JavaScript. W sprzyjających warunkach może prowadzić do wykonania arbitralnego kodu w kontekście zalogowanego użytkownika.
▸ Pokaż oryginał (EN)
The embedded JavaScript in the PDF deleted the pages, making the object invalid. The application attempted to perform a write operation on the invalid pop-up annotations, resulting in the program crashing.
Osadzony w pliku PDF skrypt JavaScript usuwa strony dokumentu, unieważniając powiązane z nimi obiekty w pamięci. Aplikacja następnie próbuje wykonać operację zapisu na adnotacjach pop-up, które odwołują się do już zwolnionych (nieważnych) obiektów. Takie zachowanie stanowi klasyczny błąd use-after-free, skutkujący awarią programu (crash), a potencjalnie umożliwiający kontrolowanie przepływu wykonania.
Atakujący może doprowadzić do nieoczekiwanego zamknięcia aplikacji, a w scenariuszu pełnego wykorzystania podatności — do wykonania dowolnego kodu z uprawnieniami aktualnie zalogowanego użytkownika, co może skutkować naruszeniem poufności, integralności i dostępności systemu.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.foxit.com/support/security-bulletins.html). Dodatkowo zaleca się unikanie otwierania plików PDF z niezaufanych źródeł oraz rozważenie wyłączenia wykonywania JavaScript w ustawieniach aplikacji, jeśli funkcja ta nie jest niezbędna.
Foxit PDF Editor — wersje wskazane w referencjach producenta (biuletyn bezpieczeństwa Foxit)
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFoxit Pdf Editor
APPFoxit≤ 13.2.4.2404814.0.0.33046 – 14.0.4.335082023.1.0.15510 – 2023.3.0.230282024.1.0.23997 – 2024.4.1.276872025.1.0.27937 – 2025.3.0.357372026.1.0.36452 – 2026.1.1.36485Foxit Pdf Reader
APPFoxit≤ 2026.1.1.36485Microsoft Windows
OSMicrosoftwszystkie wersje
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit