「Foxit PDF Reader」の警告画面に問題 - 悪用する攻撃も
「Foxit PDF Reader(旧Foxit Reader)」や「Foxit PDF Editor(旧Foxit PhantomPDF)」においてセキュリティ上の問題が判明した。最新版で修正されており、アップデートが呼びかけられている。
警告ダイアログにおける設計上の不備が判明したもの。細工されたPDFを開くと、コマンド実行につながるおそれがある。CVE番号は示されていない。
同問題では、警告ダイアログのボタン選択がデフォルトで「OK」や「Open」が選択されるため、ユーザーがリスクをよく理解しないまま「ファイルの起動」のアクションを実行してしまうおそれがある。Windows版、macOS版のいずれも影響があり、すでに悪用されている。
またWindows版では、更新の実行時にアプリケーションにおいて「TOCTOU(Time-of-Check Time-of-Use)」の脆弱性「CVE-2024-29072」が存在。更新ファイルを悪意のあるファイルに置き換えることで、権限の昇格が生じるおそれがある。
Foxit Softwareは現地時間5月24日、アップデートとなる「同2024.2.2」をリリースしてこれら問題を修正した。
(Security NEXT - 2024/05/29 )
ツイート
PR
関連記事
「N-central」に脆弱性、ホットフィクス公開 - 悪用確認、侵害調査を
「Adobe Commerce」に脆弱性、すでに悪用も - 早急に対処を
「まんだらけ」サーバに不正侵入、情報流出か - 通販やオークションは再開
社内ファイルサーバが侵害、情報流出が判明 - アンビションDX
県立高体験入学申込サイトで個人情報が閲覧可能に - 福岡県
ヘルプデスクがスパム踏み台に、メール閲覧も - JCV
偽警官にだまされ、名刺情報をメール送信 - 安藤ハザマ
ウェブメール「Roundcube」にセキュリティ更新 - 12件の修正
ASUSの端末管理ソフトウェアに深刻な脆弱性 - 更新を強く推奨
先週注目された記事(2026年8月30日〜2026年9月5日)

