Windows

Το πρόβλημα δεν είναι ένα σοβαρό πρόβλημα και δεν επιτρέπει την απομακρυσμένη εκτέλεση κώδικα, έγραψε Το Haifei Li της McAfee σε μια θέση στο blog. Αλλά η McAfee θεωρεί ότι αποτελεί πρόβλημα ασφαλείας και έχει ειδοποιήσει την Adobe. Επηρεάζει κάθε έκδοση του Adobe Reader, συμπεριλαμβανομένης της τελευταίας έκδοσης, 11.0.2, έγραψε η Li.

Suspense: Blue Eyes / You'll Never See Me Again / Hunting Trip

Suspense: Blue Eyes / You'll Never See Me Again / Hunting Trip
Anonim

Το ζήτημα παρουσιάζεται όταν κάποιος εκκινήσει μια σύνδεση με μια άλλη διαδρομή αρχείου, η οποία καλεί ένα API JavaScript (διεπαφή προγραμματισμού εφαρμογών). Ο αναγνώστης προειδοποιεί έναν χρήστη όταν πρόκειται να καλέσει έναν πόρο από άλλο τόπο, όπως έναν σύνδεσμο στο Internet.

Εάν ο εξωτερικός πόρος δεν υπάρχει, δεν εμφανίζεται το παράθυρο προειδοποίησης, αλλά το API επιστρέφει κάποια κίνηση TCP, Γράφει ο Λι. Με το χειρισμό μιας δεύτερης παραμέτρου με ειδική τιμή, η συμπεριφορά του API αλλάζει για να αποκαλύψει πληροφορίες. Αυτό θα μπορούσε να περιλαμβάνει πληροφορίες όπως η θέση ενός εγγράφου σε ένα σύστημα ", καλώντας την τιμή" this.path "της JavaScript," έγραψε Li.

"Οι κακοί αποστολείς θα μπορούσαν να εκμεταλλευτούν αυτό το τρωτό σημείο για να συλλέξουν ευαίσθητες πληροφορίες όπως διεύθυνση IP, ο πάροχος υπηρεσιών ή ακόμα και η υπολογιστική ρουτίνα του θύματος ", γράφει ο Λι. "Επιπλέον, η ανάλυσή μας υποδεικνύει ότι περισσότερες πληροφορίες θα μπορούσαν να συλλεχθούν καλώντας διάφορα APIs PDF JavaScript.

Η Li προτείνει ότι το πρόβλημα θα μπορούσε να χρησιμοποιηθεί για αναγνώριση από επιτιθέμενους.

« Μερικοί άνθρωποι μπορεί να εκμεταλλευτούν αυτό το ζήτημα μόνο από περιέργεια να γνωρίζουν ποιος έχει ανοίξει τα έγγραφα PDF, αλλά άλλοι δεν θα σταματήσουν εκεί ", γράφει ο Λι. "Η επίθεση APT [advanced persistent threat] αποτελείται συνήθως από πολλά εξελιγμένα βήματα.Το πρώτο βήμα συλλέγει συχνά πληροφορίες από το θύμα αυτό το θέμα ανοίγει την πόρτα."

Η McAfee προτείνει ότι οι χρήστες Adobe Reader απενεργοποιούν το JavaScript μέχρι να κυκλοφορήσει μια ενημερωμένη έκδοση κώδικα. Οι υπάλληλοι της Adobe δεν μπόρεσαν να προσεγγιστούν άμεσα για σχόλια.