博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
福昕阅读器曝多个安全漏洞 可导致远程任意代码执行
阅读量:6269 次
发布时间:2019-06-22

本文共 1423 字,大约阅读时间需要 4 分钟。

来自全球领先的网络解决方案提供商思科的Talos团队在上周四公布了存在于福昕PDF阅读器(Foxit PDF Reader)中的五个安全漏洞,其中有四个漏洞的CVSS 3.0得分都为8.8 ,这意味着它们都被分类为高危漏洞。

福昕PDF阅读器是一款在全球范围内流行且免费的PDF文档阅读器和打印器,可用于查看、创建和编辑及打印任何PDF文件。它采用了Microsoft Office的界面设计风格,给用户提供类似于Microsoft Office的使用体验。

通常来讲,如果用户不习惯于使用Adobe PDF阅读器(Adobe Acrobat Reader),那么福昕PDF阅读器会是一个不错的选择。它同时也被作为浏览器插件广泛使用,使得用户能够直接在网页中查看PDF文档。

  • 第一个漏洞:CVE-2017-14458

CVSS:8.8

影响版本:Foxit PDF Reader 8.3.2.25013

漏洞描述:

这个漏洞存在于福昕阅读器用于交互式文档和动态表单的JavaScript引擎中,特制的PDF文档可以触发内存中先前释放的对象以供重用,从而导致任意代码执行。

  • 第二个漏洞:CVE-2018-3842

CVSS:8.8

影响版本:Foxit PDF Reader 9.0.1.1049

漏洞描述:

这个漏洞同样存在于福昕阅读器的JavaScript引擎中,它是由于JavaScript引擎中存在未初始化的指针而造成的。特制的PDF文档可能导致对未初始化指针的解引用,如果这个指针是由***者控制的,则可能导致任意代码执行。

  • 第三个漏洞:CVE-2018-3843

CVSS:6.5

影响版本:Foxit PDF Reader 9.0.1.1049

漏洞描述:

福昕PDF阅读器9.0.1.1049版本解析相关文件注释文件的方式存在可利用类型混淆漏洞。特制的PDF文档可能会导致无效类型的对象被解除引用,这可能会导致敏感的内存泄露,并可能导致任意代码执行。

  • 第四个漏洞:CVE-2018-3850

CVSS:8.8

影响版本:Foxit PDF Reader 9.0.1.1049

漏洞描述:

福昕阅读器JavaScript引擎中存在可利用的释放后使用漏洞,这个特定的漏洞在于“this.xfa.clone()”方法,这会导致无后续使用情况。特制的PDF文档可以触发内存中先前释放的对象以供重用,从而导致敏感内存泄露或潜在的任意代码执行。

  • 第五个漏洞:CVE-2018-3853

CVSS:8.8

影响版本:Foxit PDF Reader 9.0.1.1049

漏洞描述:

该漏洞存在于与福昕阅读器的JavaScript功能相关的“createTemplate”和“closeDoc”方法的组合。特制的PDF文档可以触发内存中先前释放的对象以供重用,从而导致敏感内存泄露或潜在的任意代码执行。

Talos团队表示,要触发这些漏洞,***者只需要诱骗受害者打开特制的恶意PDF文件。如果受害者启用了浏览器插件扩展程序,***者则还可以通过诱骗受害者访问由其控制的恶意网站来触发漏洞。

福昕在收到Talos团队的报告之后,已经在发布的最近版本对所有漏洞进行了修复。因此,我们建议各位福昕阅读器用户应尽快将自己所使用的软件更新至最新版本。

转载自墨者学院

转载于:https://blog.51cto.com/13520190/2107475

你可能感兴趣的文章
Android学Jni/Ndk 开发记录(一)
查看>>
Linux Tcl和Expect的安装
查看>>
WPF中的依赖项属性(转)
查看>>
linux防火墙相关 iptables
查看>>
最简单的单例模式
查看>>
JPopupMenu的使用以及JPopupMenu中子组件的事件处理
查看>>
从反汇编的角度看引用和指针的区别
查看>>
拓马长枪定乾坤
查看>>
UIProgressView的详细使用
查看>>
Silverlight实用窍门系列:70.Silverlight的视觉状态组VisualStateGroup
查看>>
照片筛选与上传功能
查看>>
Hello ZED
查看>>
常见web攻击方式
查看>>
hdu 4472
查看>>
oracle存储过程中is和as区别
查看>>
windows 2003 群集
查看>>
几个gcc的扩展功能
查看>>
Spark一个简单案例
查看>>
关于结构体占用空间大小总结(#pragma pack的使用)
查看>>
通过浏览器查看nginx服务器状态配置方法
查看>>