Skip to main content

Alert GCSA-07001 - Vulnerabilita' in Adobe Reader e Acrobat


-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1


******************************************************************

     Alert ID : GCSA-07001
         Data : 05 Gennaio 2007
       Titolo : Vulnerabilita' in Adobe Reader e Acrobat

******************************************************************


:: Descrizione del problema:

    E' stata individuata una vulnerabilita' in Adobe Reader e Acrobat
    relativa alla validazione dei parametri di apertura di un documento
    pdf tramite browser (Open Paramaters).

    Questa vulnerabilita', di tipo cross-site scripting (XSS), puo'
    essere sfruttata inducendo un utente ad aprire un documento pdf
    attraverso un link realizzato ad hoc. Tale link puo' essere contenuto
    in un messaggio di posta elettronica oppure in una pagina web.

    La possibilita' di sfruttamento dipende dal browser utilizzato e
    dalla sua versione.


:: Software interessato:

    Adobe Acrobat Reader Plugin versione 7.08 e precedenti
    Adobe Acrobat Standard, Pro ed Elements 7.0.8 e versioni precedenti
    Adobe Acrobat 3D


:: Impatto:

    Esecuzione di codice Javascript
    Raccolta di informazioni sensibili
    Denial of Service


:: Soluzioni:

    Aggiornare il prodotto alla versione 8.0

    http://www.adobe.com/products/acrobat/readstep2.html

    Per gli utenti che non possono aggiornare alla versione 8 Adobe
    sta lavorando su un upgrade che dovrebbe essere disponibile
    la prossima settimana. Nel frattempo si consiglia di disabilitare
    nel browser i plugin di Reader e Acrobat.


:: Riferimenti:

    Adobe Security advisory
    http://www.adobe.com/support/security/advisories/apsa07-01.html

    Mitre's CVE ID:
    http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0045

    Wisec
    http://www.wisec.it/vulns.php?page=9&lang=it

    US-CERT
    http://www.kb.cert.org/vuls/id/815960

    Secunia Advisory
    http://secunia.com/advisories/23483/

    CIAC Bulletin
    http://www.ciac.org/ciac/bulletins/r-096.shtml

-----BEGIN PGP SIGNATURE-----

iQCVAwUBRZ4c6POB+SpikaiRAQK9ygQAuQKbOpWiQRq4xqyhtTPbh9OXK+QbSsjb
ns4kamTFhHOu6rm8cRAuDtWIPzAqOYkrshVj0/0K70BSzq2GAW2CSOUnEb1PWseI
MVxt4m9+pRc3BXkwct9ThEcZ8XrYLjfDt5916aRyf1WNqzSR+0eZw5RcljDuXl6Y
q5VP13nljG4=
=wBy2
-----END PGP SIGNATURE-----

 

Alert di GARR-CERT Usata per la segnalazione di allarmi di sicurezza e comunicazioni di interesse generale diretti agli enti GARR. L'iscrizione è aperta e consigliata a tutti, il posting è riservato ai membri di GARR-CERT