Car-tech

Adobe Scrambles Fix PDF Flaw

Can't Copy Text from a PDF File (Solved)

Can't Copy Text from a PDF File (Solved)
Anonim

Adobe ryntää kehittämään korjaustiedoston Blackbetin turvallisuuskonferenssissa paljastetusta Acrobat Readerin haavoittuvuudesta. Päivitys - odotettu 16. elokuuta - on kolmannen kerran tänä vuonna, että Adobe on joutunut korjaamaan puutteita säännöllisesti suunnitellun neljännesvuosittaisen päivityskuvionsa ulkopuolella.

Adobe julkaisi tietoturvatiedotteen, jossa ilmoitettiin tulevalle Adobe-päivitykselle Reader 9.3.3 Windows, Mac OS X ja UNIX sekä Adobe Acrobat for Windows ja Mac sekä Reader ja Acrobat versio 8.2.3 samoille alustoille, joilla ratkaistaan ​​useita tietoturvaongelmia. Adobe on ilmoittanut, että nämä päivitykset edustavat out-of-band-julkaisua. Adobe on ajoitettu julkaisemaan seuraavan neljännesvuosittaisen tietoturvapäivityksen Adobe Readerille ja Acrobatille 12. lokakuuta 2010. "

Microsoft julkaisi myös out-of-band Windows-pikakuvakohtaisen heikkouden korjaus - vain viikkoa ennen suunniteltuja tiistai-päivityksiä. Adoben nopea siirtyminen haavoittuvuuden havaitsemisesta laastariin on kiitettävää, mutta nollapäivän piristyminen, joka pakottaa sekä Adoben että Microsoftin tarjoamaan säännöllisesti päivityksiä normaalin laukaisun kiertokulun ulkopuolella, uhkaa estää säännöllisesti suunnitellun korjaustiedostojärjestelmän käytön edut

[Lue lisää: Haittaohjelmien poistaminen Windows-tietokoneelta]

Adobe käsittelee ongelmaa Adobe Reader -ohjelman haavoittuvuuden, jonka Charlie Miller paljasti Black Hat -hankkeessa. Miller on tehnyt nimen itselleen, kun hän on toistuvasti voittanut Pwn2Own-kilpailun CanSec West -turvallisuuskonferenssissa.

Adobe-virheeseen liittyvä Secunia-neuvonta selittää "Haavoittuvuus johtuu CoolType.dll: n kokonaisluvun ylivuotovirheestä, kun jäsennetään "maxCompositePoints" -kentän arvo TrueType-fontin "maxp" (Maximum Profile) -taulukossa, jota voidaan hyödyntää muokkaamalla muisti erityisellä muotoillulla TrueType-fontilla varustetusta PDF-tiedostosta. "

Summattu englanniksi, että IT-ylläpitäjät ja käyttäjät, jotka eivät ole kehittäjiä, voivat ymmärtää, Secunia lisää "onnistunut hyödyntäminen voi sallia mielivaltaisen koodin suorittamisen." Bottom line: Hyökkääjä voi hyödyntää Adobe Readerin virheä hallitsemaan haavoittuvaa järjestelmää ja asentamaan tai suorittamaan muita haittaohjelmia.

Mielenkiintoista on se, että kirjasimet on luotu PDF-dokumentteihin, jotka sallivat JailbreakMe-verkkosivuston kiertää iPhone-suojaukset ja muuttaa älypuhelimen käyttöjärjestelmän ydintoimintoja. Millerin mukaan vikoja ei kuitenkaan ole sidoksissa toisiinsa. Onneksi Apple on vaikea päivittää iOS: ia tämän ongelman ratkaisemiseksi.

IT-järjestelmänvalvojat, jotka ovat alttiita tämän haavoittuvuuden hyödyntämiselle odotettaessa Adobe-päivitystä, voivat aina etsiä vaihtoehtoisia PDF-lukijoita, kuten FoxIt Reader ja Nuance PDF Reader.