Boletines de Vulnerabilidades |
Múltiples vulnerabilidades en Adobe Reader y Adobe Acrobat Professional, 3D y Standard |
|
Clasificación de la vulnerabilidad |
|
| Propiedad | Valor |
| Nivel de Confianza | Oficial |
| Impacto | Obtener acceso |
| Dificultad | Principiante |
| Requerimientos del atacante | Acceso remoto sin cuenta a un servicio estandar |
Información sobre el sistema |
|
| Propiedad | Valor |
| Fabricante afectado | Comercial Software |
| Software afectado |
Adobe Reader <= 8.1.1 Adobe Reader <= 7.0.9 Adobe Acrobat Professional <= 8.1.1 Adobe Acrobat 3D <= 8.1.1 Adobe Acrobat Standard <= 8.1.1 Adobe Acrobat <= 7.0.9 |
Descripción |
|
|
Se ha descubierto múltiples vulnerabilidades en Adobe Reader 8.1.1 y anteriores, en Adobe Acrobat Professional, 3D y Standard 8.1.1 y versiones anteriores, y en Adobe Acrobat y Reader 7.0.9 y anteriores. Las vulnerabilidades son descritas a continuación: - CVE-2007-5659: Se ha descubierto múltiples desbordamientos de búfer. Las vulnerabilidades residen en errores en la validación de la entrada en varios métodos de JavaScript. Un atacante remoto podría ejecutar código arbitrario mediante un fichero pdf especialmente diseñado. Existe un exploit disponible y está siendo aprovechada esta vulnerabilidad para instalar el troyano Zonebac mediante páginas Web o correos maliciosos. - CVE-2007-5663: La vulnerabilidad reside en un error en un método inseguro JavaScript del plugin "EScript.api". Un atacante remoto podría ejecutar código arbitrario mediante un fichero pdf especialmente diseñado. - CVE-2008-0726: Se ha descubierto una vulnerabilidad de tipo desbordamiento de entero. La vulnerabilidad reside en un error en la función "printSepsWithParams()". Un atacante remoto podría causar una corrupción de memoria o ejecutar código arbitrario mediante un fichero pdf especialmente diseñado. - CVE-2008-0667: La vulnerabilidad reside en un error de diseño. Un atacante remoto podría imprimir un fichero de forma silenciosa con un número arbitrario de copias mediante un fichero pdf especialmente diseñado. - CVE-2007-5666: La vulnerabilidad reside en un error en la ubicación de las librerías "Security Provider". Un atacante remoto podría ejecutar código arbitrario mediante un fichero pdf con el mismo nombre que una librería "Security Provider". - CVE-2008-0655: Se han descubierto múltiples vulnerabilidades en Adobe Acrobat y Reader 8.1.1 y anteriores. Se desconoce el impacto y los métodos de ataque. |
|
Solución |
|
|
Actualización de software Adobe (APSB08-13) Adobe Reader 8.1.2 http://www.adobe.com/go/getreader Adobe Acrobat 8.1.2 / Windows http://www.adobe.com/support/downloads/detail.jsp?ftpID=3849 Adobe Acrobat 8.1.2 / Macintosh http://www.adobe.com/support/downloads/detail.jsp?ftpID=3856 Adobe Acrobat 3D 8.1.2 / Windows http://www.adobe.com/support/downloads/detail.jsp?ftpID=3850 Adobe Reader 7.1.0 http://www.adobe.com/go/getreader Adobe Acrobat 7.1.0 / Windows http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Windows Adobe Acrobat 7.1.0 / Macintosh http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Macintosh Suse Linux Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux. Red Hat (RHSA-2008:0144-5) RHEL Desktop Supplementary (v. 5 cliente) RHEL Supplementary (v. 5 servidor) Red Hat Enterprise Linux Extras (v. 3) Red Hat Enterprise Linux Extras (v. 4) https://rhn.redhat.com/ Sun (239286) Solaris 10 / SPARC / patch 121136-02 (Adobe Reader Plugin) y patch 121104-03 (Adobe Reader) http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage |
|
Identificadores estándar |
|
| Propiedad | Valor |
| CVE |
CVE-2007-5659 CVE-2007-5663 CVE-2008-0726 CVE-2008-0655 CVE-2007-5666 CVE-2008-0667 CVE-2008-2042 |
| BID | 27641 |
Recursos adicionales |
|
|
Adobe Security Bulletin (APSA08-01) http://www.adobe.com/support/security/advisories/apsa08-01.html Adobe Security Bulletin (APSB08-13) http://www.adobe.com/support/security/bulletins/apsb08-13.html SUSE Security Advisory (SUSE-SA:2008:009) http://www.novell.com/linux/security/advisories/2008_09_acroread.html Red Hat Security Advisory (RHSA-2008:0144-5) http://rhn.redhat.com/errata/RHSA-2008-0144.html Sun Alert Notification (239286) http://sunsolve.sun.com/search/document.do?assetkey=1-66-239286-1 |
|
Histórico de versiones |
||
| Versión | Comentario | Fecha |
| 1.0 | Aviso emitido | 2008-02-11 |
| 1.1 | Aviso actualizado por Adobe (APSA08-01), aviso emitido por Suse (SUSE-SA:2008:009), descripción actualizada, CVEs añadidos, BID añadido, CERT-VN añadidos. | 2008-02-21 |
| 1.2 | Aviso emitido por Red Hat (RHSA-2008:0144-5) | 2008-02-25 |
| 1.3 | Aviso emitido por Adobe (APSB08-13) | 2008-05-13 |
| 1.4 | Aviso emitido por Sun (239286) | 2008-06-27 |
| 1.5 | Aviso actualizado por Sun (239286) | 2008-08-04 |














