Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

同一PDFファイルに「Acrobat/Reader」と「Windows」のゼロデイ脆弱性 - 併用で高い攻撃力

米時間5月14日の定例外アップデートで修正された「Adobe Acrobat」「Adobe Reader」のゼロデイ脆弱性が、マイクロソフトが5月の月例パッチで修正したゼロデイ脆弱性と併用されていたことが明らかになった。

20180516_es_001.jpg
悪用コードの一部(画像:ESET)

脆弱性を各社へ報告したESETによると、2018年3月末に未知の脆弱性を組み合わせて利用する悪質なPDFファイルのサンプルが公開されていることを発見、入手したという。

同ファイルについて調査を行ったところ、「Windows」における特権昇格の脆弱性「CVE-2018-8120」および「Adobe Acrobat/Reader」におけるメモリ二重解放の脆弱性「CVE-2018-4990」を組み合わせて悪用。コード実行と権限昇格を組み合わせることで高い攻撃力を実現していた。

具体的には、問題のファイルには「JavaScript」のコードが存在。細工された「JPEG 2000」の画像を読み込むことで「CVE-2018-4990」を悪用して二重解放を引き起こし、コードの実行を実現していた。

(Security NEXT - 2018/05/16 ) このエントリーをはてなブックマークに追加

関連リンク

PR

関連記事

全日空のiOSアプリに脆弱性 - 中間者攻撃受けるおそれ
「Flash Player」狙いのゼロデイ攻撃、3カ月前から準備か - 給与関連書類を偽装、C&Cは偽求人サイト
CMSの「Zenphoto」にコード実行の脆弱性 - 最新版で修正
「BIND 9」が意図せずオープンリゾルバとなるおそれ - 設定の確認を
MS、AMDプロセッサ向けに「Spectre」緩和策を追加
「Chrome」に重要度「高」の脆弱性 - アップデートがリリース
「OpenSSL」にDoS攻撃受ける脆弱性 - 修正は次期アップデートで
MS、6月の月例パッチをリリース - 脆弱性1件が公開済み、悪用は未確認
Windows版LINEにリンクでDLL読込パスを指定できる脆弱性 - すでに修正済み
スマートデバイス向け「VMware AirWatch Agent」に深刻な脆弱性