Множественные уязвимости в Adobe Acrobat/Reader

Множественные уязвимости в Adobe Acrobat/Reader

Описание:
Обнаруженные уязвимости позволяют удаленному пользователю повысить свои привилегии, обойти некоторые ограничения безопасности, вызвать отказ в обслуживании и скомпрометировать целевую систему.

1. Уязвимость существует из-за ошибки проверки границ данных при обработке Type 1 шрифтов. Удаленный пользователь может с помощью специально сформированного PDF файла вызвать переполнение буфера и выполнить произвольный код на целевой системе.

Примечание: Также уязвим компонент AcroRd32Info для Windows Explorer, отображающий эскизы документов. Для успешной эксплуатации уязвимости пользователь должен открыть файл либо нажать на него кнопкой мыши в Windows Explorer, не открывая документ.

2. Уязвимость существует из-за ошибки форматной строки в JavaScript функции "util.printf()" при обработке строк, содержащих указатель плавающей точки. Удаленный пользователь может с помощью специально сформированного PDF файла вызвать переполнение стека и выполнить произвольный код на целевой системе.

3. Уязвимость существует из-за ошибки проверки входных данных в встроенных JavaScript функциях. Удаленный пользователь может с помощью специально сформированного PDF файла передать специально сформированные параметры уязвимым JavaScript функциям, вызвать повреждение памяти и выполнить произвольный код на целевой системе.

4. Уязвимость существует из-за ошибки проверки границ данных в Adobe Reader в JavaScript функции менеджера загрузки AcroJS, доступной для выполнения сценариев из PDF файла. Удаленный пользователь может с помощью специально сформированного PDF файла передать уязвимой функции слишком длинную строку, вызвать повреждение динамической памяти и выполнить произвольный код на целевой системе.

5. Уязвимость существует из-за неизвестной ошибки в менеджере загрузки в Adobe Reader. Удаленный пользователь может изменить настройки безопасности во время загрузки файлов. Уязвимости подвержены только Windows платформы.

6. Уязвимость существует из-за ошибки проверки входных данных в JavaScript функциях. Удаленный пользователь может скомпрометировать целевую систему.

7. Уязвимость существует из-за неизвестной ошибки, которая позволяет локальному пользователю повысить свои привилегии на системе. Уязвимости подвержены только Unix платформы.

8. Уязвимость существует из-за ошибки при обработке PDF файлов. Удаленный пользователь может с помощью специально сформированного PDF файла вызвать отказ в обслуживании приложения.

URL производителя: www.adobe.com

Решение: Установите последнюю версию 8.1.3 с сайта производителя.

Источник 

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Бывший замглавы Минцифры Максим Паршин осуждён на 9 лет

Хамовнический суд Москвы приговорил бывшего заместителя министра цифрового развития, связи и массовых коммуникаций Максима Паршина к девяти годам лишения свободы за получение взятки. Отбывать наказание он будет в колонии строгого режима.

Его подельник, бывший генеральный директор компании «Бюджетные и финансовые технологии» Александр Моносов, получил срок на полгода меньше — восемь с половиной лет колонии строгого режима.

О вынесении приговора сообщил корреспондент ТАСС из зала суда. Кроме лишения свободы, обоим фигурантам предстоит выплатить штраф в размере 315 млн рублей.

Максим Паршин также лишён звания действительного государственного советника Российской Федерации 3-го класса. Кроме того, ему запрещено занимать государственные должности в течение шести лет после освобождения. Александру Моносову запрещено занимать руководящие посты в течение пяти лет после окончания срока наказания.

Отмечается, что гособвинение просило назначить для Максима Паршина более суровое наказание — 13 лет лишения свободы и штраф в 315 млн рублей, а для Александра Моносова — 12 лет лишения свободы и штраф в 500 млн рублей.

Оба были задержаны с поличным 13 июня 2023 года в одном из московских ресторанов. При передаче взятки Александр Моносов вручил Максиму Паршину папку, внутри которой находились 3,75 млн рублей. По версии следствия, деньги предназначались за содействие в выделении гранта компании «Бюджетные и финансовые технологии», которую возглавлял Моносов.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru