CERT-FI haavoittuvuustiedote 057/2004
13.8.2004
Haavoittuvuuksia Acrobat Reader -ohjelmistossa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Adobe Arcrobat Reader on PDF (Portable Document Format) -dokumenttien lukuun tarkoitettu ohjelmisto. Acrobat Reader ohjelmiston Unix-versioista on löytynyt kaksi haavoittuvuutta.
Molemmat haavoittuvuudet liittyvät uu-koodatun dokumentin tiedostonimen käsittelyyn. Ensimmäinen haavoittuvuuksista on pitkän tiedostonimen aiheuttama puskuriylivuoto. Toinen haavoittuvuuksista on puutteellinen syötteen tarkastus, mikä mahdollistaa tiedoston nimessä olevien meta-merkkien suorittamisen. Molempia haavoittuvuuksia hyväksikäyttämällä hyökkääjän on mahdollista suorittaa kohdejärjestelmässä omia komentojaan.
HAAVOITTUVAT OHJELMISTOT:
Adobe Acrobat Reader Unix/Linux -versio 5.0.6 ja sitä aiemmat versiot.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuva Acrobat Reader -ohjelmisto versioon 5.0.9:
http://www.adobe.fi/products/acrobat/readstep2.html
LISÄTIETOA:
http://www.idefense.com/application/poi/display?id=124&type=vulnerabilities
http://www.idefense.com/application/poi/display?id=125&type=vulnerabilities
CVE-2004-0631 CVE-2004-0630
PÄIVITYSHISTORIA:
13.08.2004: Julkaisu
| Sivua päivitetty 27.07.2007 |
|
 |
Tulostusversio |