Alert GCSA-06103 - Vulnerabilita' in Adobe Reader e Adobe Acrobat
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
******************************************************************
Alert ID : GCSA-06103
Data : 29 Novembre 2006
Titolo : Vulnerabilita' in Adobe Reader e Acrobat
******************************************************************
:: Descrizione del problema:
Adobe Acrobat Reader (dalla versione 7.0.0 fino alla 7.0.8) e'
soggetto a varie vulnerabilita' di tipo denial of service a causa di
errori presenti nel metodo LoadFile del controllo ActiveX AcroPDF.
In particolare questi errori hanno luogo quando Adobe Reader viene
invocato dal browser Internet Explorer.
Lo sfruttamento della vulnerabilita' permette ad un attaccante
remoto di causare condizioni di denial of service e di eseguire
codice arbitrario.
:: Piattaforme interessate:
Adobe Reader versione 7.0.0 fino alla 7.0.8
Adobe Acrobat Standard e Professional versione 7.0.0 fino alla 7.0.8
su piattaforma Windows con browser Internet Explorer.
Dato che la vulnerabilita' riguarda un controllo ActiveX gli altri
browser non risultano affetti dalla vulnerabilita'.
:: Impatto:
Esecuzione di codice in modalita' remota
Denial of Service
:: Soluzioni:
Sono in corso di preparazione degli aggiornamenti per risolvere il
problema (consultare il sito http://www.adobe.com/support/security)
E' stato inoltre specificato che la futura nuova versione di Adobe
Reader (8.0.0) non sara' affetta dalla vulnerabilita' in oggetto.
Workaround per utenti di Adobe Reader 7.0.X su piattaforma Windows
e browser Internet Explorer (leggere attentamente la nota piu'
sotto):
1. Chiudere le applicazioni Internet Explorer e Adobe Reader.
2. Navigare in <volume>:Program FilesAdobeAcrobat 7.0ActiveX.
o nella posizione in cui si trova la cartella di Acrobat 7.0
3. Selezionare AcroPDF.dll e cancellarlo.
NOTA: Questa soluzione previene la visualizzazione dei file PDF all'
interno della finestra di Internet Explorer. Una volta messo in
pratica questo workaround, all'apertura di un file PDF dal browser
esso potra' sia essere visualizzato in un'istanza separata di Adobe
Reader sia essere scaricato su disco da cui potra' essere aperto con
Adobe Reader. Questa soluzione potrebbe disturbare certi applicativi
workflow e l'impiego di form PDF.
:: Riferimenti:
Adobe - Potential vulnerabilities in Adobe Reader and Acrobat
http://www.adobe.com/support/security/advisories/apsa06-02.html
FrSIRT:
http://www.frsirt.com/english/advisories/2006/4751
SecurityFocus - Adobe Acrobat Reader DLL Multiple Denial Of Service
Vulnerabilities
http://www.securityfocus.com/bid/21155
CVE Mitre:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2006-6027
-----BEGIN PGP SIGNATURE-----
iQCVAwUBRW14kfOB+SpikaiRAQJHZAQAhUZlj6pBbWCTEQzR7A/1ca6O2lhD49f2
/EOCGz3ffSgIObrHmOD2v/AQ/6xHjTVuEGFE0nKsFTS8SSsBd1talNONjpCOmAvi
CUiwHaCgtvNH32hKWpH7KiqJeo0ZEYOVDyqLNvwFsS63P+1VZ0g0Sz0d5Xy3Lqm3
ewyqvl+lD/Y=
=Bx5n
-----END PGP SIGNATURE-----