Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Foxit Reader」にゼロデイ脆弱性2件 - 公表受けて方針転換、修正へ

PDFビューワーソフト「Foxit Reader」に、未修正の脆弱性2件が含まれていることがわかった。Foxit Softwareでは、当初脆弱性を修正しない方針だったが、脆弱性の公表を受け、修正に向けて準備を進めているという。

20170821_zd_001.jpg

トレンドマイクロ傘下のZero Day Initiative(ZDI)が公表したもの。

URLが正しいかチェックしておらず、細工したファイルやページを閲覧させることでリモートよりコードの実行が可能となるコマンドインジェクションの脆弱性「CVE-2017-10951」が存在。

またスタートアップフォルダに不正なファイルを書き込める「CVE-2017-10952」が含まれる。

脆弱性は、6月にZDIがFoxitへ報告したが、デフォルトで有効化されている「保護モード」を利用していれば影響を受けないとして、Foxitでは修正しない方針をZDIへ伝えていた。

(Security NEXT - 2017/08/21 ) このエントリーをはてなブックマークに追加

PR

関連記事

「情報セキュリティ10大脅威2026」組織編の解説プレゼン資料を公開
「Chrome」にアップデート、脆弱性21件を修正 - 一部で悪用も
SNS投稿のリスクを疑似体験できるゲーム「ばくモレ」 - 学校向け教材も
「Chrome」アップデート、クリティカル含む脆弱性26件を修正
「jsPDF」に複数脆弱性 - PDF生成時にスクリプト埋め込みのおそれ
市サイトに住民の個人情報含むファイルを掲載 - 嘉麻市
「Firefox 148」で50件超の脆弱性を修正 - AI制御機能の追加も
「MS Edge」にセキュリティアップデート - 脆弱性3件を解消
市サイト上で個人情報含むファイルが認証なく閲覧可能に - 柏市
患者の個人情報含む納品書を複数の取引先へ誤送信 - フクダ電子グループ会社