您的位置:首页 >科技 >

Adobe Acrobat和Reader任意代码执行漏洞安全风险通告_当前播报

2023-02-05 14:00:58    来源:互联网

Adobe Acrobat是Adobe Inc.开发的一系列应用软件和Web服务,用于查看、创建、操作、打印和管理便携式文档格式(PDF)文件。该系列包括 Acrobat Reader(以前的 Reader)、Acrobat(以前的 Exchange)和 Acrobat.com。可用于多种桌面和移动平台的基本Acrobat Reader是免费软件;它支持查看、打印和注释PDF文件。


【资料图】

近日,奇安信CERT监测到互联网上公开Adobe Acrobat Reader任意代码执行漏洞(CVE-2023-21608)技术细节及PoC,攻击者可以利用该漏洞制作恶意的文件,诱导受害者打开特制的文件,在当前用户的上下文中执行任意代码。目前,奇安信CERT已在32位版本程序中已复现此漏洞,经研判,在 Adobe Acrobat Reader 64 位版本上进行漏洞利用实现远程代码执行的难度较大鉴于此漏洞影响范围较大,建议客户尽快做好自查及防护。

漏洞名称

Adobe Acrobat Reader任意代码执行漏洞

公开时间

2023-01-18

更新时间

2023-02-03

CVE编号

CVE-2023-21608

其他编号

QVD-2023-2578

CNNVD-202301-1479

威胁类型

代码执行

技术类型

释放后重用

厂商

Adobe

产品

Acrobat

Acrobat Reader

Acrobat DC

Acrobat Reader DC

风险等级

奇安信CERT风险评级

风险等级

高危

蓝色(一般事件)

现时威胁状态

POC状态

EXP状态

在野利用状态

技术细节状态

已公开

已公开

未发现

已公开

漏洞描述

Adobe Acrobat Reader中存在释放后重用漏洞,攻击者可以利用该漏洞制作恶意的文件,诱导受害者打开特制的文件,在当前用户的上下文中执行任意代码。

影响版本

Acrobat DC <= 22.003.20282(Win), 22.003.20281(Mac)

Acrobat Reader DC <= 22.003.20282(Win), 22.003.20281(Mac)Acrobat 2020 <= 20.005.30418Acrobat Reader 2020 <= 20.005.30418

其他受影响组件

目前,奇安信CERT已成功复现Adobe Acrobat Reader 任意代码执行漏洞(CVE-2023-21608),截图如下:

威胁评估

漏洞名称

Adobe Acrobat Reader任意代码执行漏洞

CVE编号

CVE-2023-21608

其他编号

QVD-2023-2578

CVSS 3.1评级

高危

CVSS 3.1分数

7.8

CVSS向量

访问途径(AV

攻击复杂度(AC

本地

所需权限(PR

用户交互(UI

需要

影响范围(S

机密性影响(C

不改变

完整性影响(I

可用性影响(A

危害描述

攻击者可以利用该漏洞制作恶意的文件,诱导受害者打开特制的文件,在当前用户的上下文中执行任意代码。

处置建议

目前官方已有可更新版本,建议受影响用户升级至:

Acrobat DC >= 22.003.20310

Acrobat Reader DC >= 22.003.20310

Acrobat 2020 >= 20.005.30436

Acrobat Reader 2020 >= 20.005.30436

参考资料

[1]https://helpx.adobe.com/security/products/acrobat/apsb23-01.html

标签: 当前用户 可以利用 影响范围

相关阅读