int(4640)

Vulnerability Bulletins


Múltiples vulnerabilidades en Adobe Acrobat

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Adobe Reader 9.1 y Acrobat 9.1 y anteriores

Description

Se han descubierto múltiples vulnerabilidades en Adobe Acrobat Reader 7, 8 y 9. Las vulnerabilidades son descritas a continuación:

- CVE-2009-1492: La vulnerabilidad reside en un error en la función "getAnnots Doc" en el API de JavaScript. Un atacante remoto podría causar una denegación de servicio o ejecutar código arbitrario mediante un fichero PDF que contiene una anotación y tiene una entrada OpenAction con código JavaScript que llama a este método con argumentos especialmente diseñados.

- CVE-2009-1493: La vulnerabilidad reside en un error en la función "customDictionaryOpen" en el API JavaScript. Un atacante remoto podría causar una denegación de servicio o ejecutar código arbitrario mediante un fichero PDF que llama a esta función con un segundo argumento especialmente diseñado.

Solution



Actualización de software

Adobe (APSA09-06)
Adobe Reader / Windows: http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Windows
Adobe Reader / Macintosh: http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Macintosh
Adobe Reader / UNIX: http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Unix
Acrobat Standard, Pro and Pro Extended users / Windows:
http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Window
Acrobat 3D / Windows:
http://www.adobe.com/support/downloads/product.jsp?product=112&platform=Windows
Acrobat Pro / Macintosh:
http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Macintosh

Red Hat (RHSA-2009:0478-1)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Sun(259028)
De momento, no existe parche oficial para esta vulnerabilidad.
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Standar resources

Property Value
CVE CVE-2009-1492
CVE-2009-1493
BID 34736
34740

Other resources

Adobe Security Bulletin (APSA09-02)
http://www.adobe.com/support/security/advisories/apsa09-02.html

Adobe Security Bulletin (APSA09-06)
http://www.adobe.com/support/security/bulletins/apsb09-06.html

Red Hat Security Advisory (RHSA-2009:0478-1)
https://rhn.redhat.com/errata/RHSA-2009-0478.html

Sun Alert Notification (259028)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-259028-1

SUSE Security Advisory (SUSE-SA:2009:027)
http://www.novell.com/linux/security/advisories/2009_27_acroread.html

Version history

Version Comments Date
1.0 Aviso emitido 2009-05-06
1.1 Aviso actualizado por Adobe (APSB09-06) 2009-05-13
1.2 Aviso emitido por Red Hat (RHSA-2009:0478-1) 2009-05-14
1.3 Aviso emitido por Sun (259028) 2009-05-18
1.4 Aviso emitido por Suse (SUSE-SA:2009:027) 2009-05-21