Alert GCSA-07001 - Vulnerabilita' in Adobe Reader e Acrobat
-----BEGIN PGP SIGNED MESSAGE-----
Hash: SHA1
******************************************************************
Alert ID : GCSA-07001
Data : 05 Gennaio 2007
Titolo : Vulnerabilita' in Adobe Reader e Acrobat
******************************************************************
:: Descrizione del problema:
E' stata individuata una vulnerabilita' in Adobe Reader e Acrobat
relativa alla validazione dei parametri di apertura di un documento
pdf tramite browser (Open Paramaters).
Questa vulnerabilita', di tipo cross-site scripting (XSS), puo'
essere sfruttata inducendo un utente ad aprire un documento pdf
attraverso un link realizzato ad hoc. Tale link puo' essere contenuto
in un messaggio di posta elettronica oppure in una pagina web.
La possibilita' di sfruttamento dipende dal browser utilizzato e
dalla sua versione.
:: Software interessato:
Adobe Acrobat Reader Plugin versione 7.08 e precedenti
Adobe Acrobat Standard, Pro ed Elements 7.0.8 e versioni precedenti
Adobe Acrobat 3D
:: Impatto:
Esecuzione di codice Javascript
Raccolta di informazioni sensibili
Denial of Service
:: Soluzioni:
Aggiornare il prodotto alla versione 8.0
http://www.adobe.com/products/acrobat/readstep2.html
Per gli utenti che non possono aggiornare alla versione 8 Adobe
sta lavorando su un upgrade che dovrebbe essere disponibile
la prossima settimana. Nel frattempo si consiglia di disabilitare
nel browser i plugin di Reader e Acrobat.
:: Riferimenti:
Adobe Security advisory
http://www.adobe.com/support/security/advisories/apsa07-01.html
Mitre's CVE ID:
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2007-0045
Wisec
http://www.wisec.it/vulns.php?page=9&lang=it
US-CERT
http://www.kb.cert.org/vuls/id/815960
Secunia Advisory
http://secunia.com/advisories/23483/
CIAC Bulletin
http://www.ciac.org/ciac/bulletins/r-096.shtml
-----BEGIN PGP SIGNATURE-----
iQCVAwUBRZ4c6POB+SpikaiRAQK9ygQAuQKbOpWiQRq4xqyhtTPbh9OXK+QbSsjb
ns4kamTFhHOu6rm8cRAuDtWIPzAqOYkrshVj0/0K70BSzq2GAW2CSOUnEb1PWseI
MVxt4m9+pRc3BXkwct9ThEcZ8XrYLjfDt5916aRyf1WNqzSR+0eZw5RcljDuXl6Y
q5VP13nljG4=
=wBy2
-----END PGP SIGNATURE-----