Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「Adobe Acrobat/Reader」既知脆弱性の実証コードが公開

「Adobe Acrobat」「Adobe Reader」において、7月に修正された脆弱性「CVE-2018-12794」の詳細が明らかにされた。あわせて実証コードも公開されている。

7月に公開された「Adobe Acrobat」「Adobe Reader」のアップデートでは、3段階中もっとも高い「クリティカル(Critical)」とレーティングされた脆弱性51件を含め、あわせて104件の脆弱性を修正したが、そのなかに含まれる「CVE-2018-12794」の詳細が公表された。

「CVE-2018-12794」は、型の取り違いに起因する脆弱性。悪用されると任意のコードを実行されるおそれがある。Zero Day Initiative(ZDI)のSebastian Apelt siberas氏がAdobe Systemsへ報告したもので、9月18日にZDIの研究チームが詳細を公表した。

脆弱性の悪用には、「XMLデータパッケージ(XDP)」を用いるが、非常にシンプルであると指摘。あわせて実証コード(PoC)をGitHub上で公開している。

Adobe Systemsは、7月にアップデートを公開した際、30日以内を目安に更新するよう推奨しており、今回のPoCが公開された時点ですでに70日以上が経過。9月には別の脆弱性に対処したあらたなアップデートをリリースしている。

ZDIは、今回脆弱性の詳細を明らかにした「Adobe Acrobat」「Adobe Reader」に限らず、PDF関連の脆弱性が多数見つかっていると指摘。最新のセキュリティパッチを適用するよう注意を呼びかけている。

また脆弱性の詳細が公表されたことを受け、JPCERTコーディネーションセンターでは、実証コードによって異常終了を引き起こすことが可能であることを確認したと報告。利用者へ早急にアップデートを実施するよう注意喚起を行っている。

(Security NEXT - 2018/09/26 ) このエントリーをはてなブックマークに追加

PR

関連記事

「WatchGuard Firebox」に脆弱性 - ゼロデイ攻撃が発生、更新や痕跡調査を
「Apache StreamPark」に暗号化などの脆弱性3件が判明
「OpenShift GitOps」に権限昇格の脆弱性 - クラスタ掌握のおそれ
CiscoやSonicWallのゼロデイ脆弱性悪用に注意喚起 - 米CISA
「Node.js」のアップデートが再延期 - 年明け2026年1月7日を予定
SonicWallのリモートアクセス製品「SMA1000」にゼロデイ脆弱性
「Apache Airflow」の開発用拡張コンポーネントにRCE脆弱性
NVIDIAのロボティクスやAI開発向けシミュレーション基盤に脆弱性
Ciscoのメールセキュリティ製品にゼロデイ攻撃 - 構成や侵害状況の確認を
Fortinet複数製品の認証回避脆弱性、悪用が発生 - 設定確認を