「Adobe Reader」に未修正の脆弱性 - 「NTLMハッシュ」窃取のおそれ
「CVE-2018-4993」が明らかとなった際、コールバック発生時に警告ダイアログが表示されるよう変更されたが、「UNCパス」を利用することで、ダイアログ表示をバイパスさせることができるという。
同氏は、実証コードを公開。また「保護ビュー」機能を有効化で影響を緩和できると説明。アプリが固まるものの、コールバックの発生を抑止できるとしている。
「Adobe Reader」に関しては、米時間2月12日にアップデートの公開が予定されているが、今回のアップデートが含まれるかはわかっていない。
またACROS Securityは、同社の「0patch」サービス利用者向けにリモートよりスタイルシートを読み込む際、セキュリティ警告を表示するパッチを独自に開発し、提供するとともに、ソースコードを公開している。
(Security NEXT - 2019/02/12 )
ツイート
関連リンク
PR
関連記事
「WordPress」に複数の脆弱性 - 連鎖でRCEのおそれ
Node.js向け解凍ライブラリにDoS脆弱性 - ディスク枯渇のおそれ
Chromeにアップデート - 「クリティカル」など脆弱性7件を解消
「SharePoint Server」の複数脆弱性悪用で対策呼びかけ - 米当局
データ分析可視化製品「Ivanti Xtraction」に複数脆弱性
「FortiOS」に複数脆弱性 - アップデートで修正
「Microsoft Defender」に権限昇格の脆弱性 - 修正を実施
「Firefox」にクリティカル脆弱性 - 攻撃コード公開、悪用は未確認
「nginx」に複数脆弱性、「クリティカル」も - 修正版を公開
「Dell PowerFlex」に深刻な脆弱性 - 6月の更新で修正済み

