Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Haavoittuvuudet > 2003 > CERT-FI haavoittuvuustiedote 043/2003

CERT-FI haavoittuvuustiedote 043/2003

Palvelimet ja palvelinsovellukset Työasemat ja loppukäyttäjäsovellukset Verkon aktiivilaitteet Matkaviestimet Sulautetut järjestelmät Muut

23.6.2003

Haavoittuvuus UNIX/Linux PDF-lukuohjelmistoissa

     
Kohde: - työasemat ja loppukäyttäjäsovellukset
Lisätietoja
Hyökkäystapa: - etäkäyttö
Lisätietoja
Hyväksikäyttö: - komentojen mielivaltainen suorittaminen
Lisätietoja
Ratkaisu: - korjaava ohjelmistopäivitys
Lisätietoja

PDF-dokumentti (Portable Document Format) on käyttöjärjestelmäriippumaton formaatti, joka säilyttää dokumenttien sisältämät tiedot muuttumattomina siirryttäessä käyttöjärjestelmäympäristöstä toiseen. Eri tyyppiset PDF-dokumenttien lukuohjelmistot ovat laajassa käytössä eri tietojärjestelmissä. Esimerkkeinä tällaisista UNIX/Linux-käyttöjärjestelmäympäristön PDF-dokumenttien lukuohjelmistosta voidaan mainita Xpdf-ohjelmisto sekä Adobe Reader-ohjelmisto.

Useasta UNIX/Linux-käyttöjärjestelmäympäristöjen PDF-dokumenttien lukuohjelmistoista (viewers/readers) on löytynyt haavoittuvuus. Haavoittuvuus liittyy PDF-lukuohjelmistojen tapaan käsitellä PDF-dokumenttien sisältämiä hyperlinkkejä. Hyökkääjän voi olla mahdollista kätkeä hyperlinkkeihin omia komentojaan. Nämä komennot suoritetaan, kun kohdetietojärjestelmän käyttäjä klikkaa tällaista hyökkääjän manipuloimaa linkkiä. Komennot suoritetaan kohdetietojärjestelmän käyttäjän oikeuksin.

HAAVOITTUVAT OHJELMISTOT:

Haavoittuvuudelle alttiita UNIX/Linux-lukuohjelmistoja ovat esimerkiksi:

  • Xpdf

  • Adobe Readers for UNIX/Linux

Lisätietoa muista haavoittuvista ohjelmistoista saa esimerkiksi osoitteesta:

http://www.kb.cert.org/vuls/id/200132

RATKAISU- JA RAJOITUSMAHDOLLISUUDET:

Päivitä haavoittuva PDF-dokumenttien lukuohjelmisto korjaustiedostolla tai turvallisella ohjelmistoversiolla. Lisätietoa korjaustiedostoista sekä uusista ohjelmistoversioista saa esimerkiksi osoitteesta:

http://www.kb.cert.org/vuls/id/200132

LISÄTIETOA:

http://www.kb.cert.org/vuls/id/200132

http://www.adobe.com/products/acrobat/adobepdf.html

http://www.adobe.com/products/acrobat/readermain.html

http://www.foolabs.com/xpdf/about.html

http://www.secunia.com/advisories/9037/

http://www.secunia.com/advisories/9038/

http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2003-0434

PÄIVITYSHISTORIA:

23.06.2003: Julkaistu
Sivua päivitetty 06.08.2007   Tulostusversio Tulostusversio