Foxit PDF阅读器多个误差清静通告

宣布时间 2019-10-08

误差编号和级别


CVE编号:CVE-2019-5031 ,危险级别:高危 ,CVSS分值:厂商自评:8.8 ,官方未评定

CVE编号:CVE-2019-13326 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13327 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13328 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13329 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13330 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13331 ,危险级别:高危 ,CVSS分值:7.8

CVE编号:CVE-2019-13332 ,危险级别:高危 ,CVSS分值:7.8


影响版本


基于Windows平台的Foxit Reader 9.6.0.25114及之前版本中的V8引擎


误差概述


Foxit软件宣布了关于Foxit pdf阅读器的8个误差使用。Foxit软件去年的数据显示产品使用用户凌驾4.75亿。这些误差均可允许黑客在该软件中远程执行代码 ,但需要受害者事先会见恶意网站或翻开恶意文件。


研究职员在Foxit PDF阅读器的JavaScript引擎的JavaScript Array.includes中发明了一个内存破损误差CVE-2019-5031。攻击者使用一个全心伪造的PDF文档就可以触发一个out-of-memory条件 ,导致处置惩罚不当引发恣意代码执行。攻击者只需要诱使用户翻开恶意pdf文件就可以触发该误差。若是启用了对应的浏览器插件扩展 ,会见恶意站点也会触发该误差。


其他7个误差的CVSS分值都为7.8分。攻击者使用这些误差可以远程获取受害者系统的会见权限。


CVE-2019-13326 ,CVE-2019-13327 ,CVE-2019-13328这3个误差爆发的缘故原由与Foxit Reader处置惩罚AcroForm域的方法有关 ,在含有form域的pdf文件中可以输入内容。由于在工具上执行操作前没有验证工具保存的有用性 ,因此攻击者可以使用该误差在目今历程情形下执行代码。


CVE-2019-13329误差是处置惩罚TIF文件时引发的问题 ,CVE-2019-13330 ,CVE-2019-13331是处置惩罚JPG文件时引发的误差 ,CVE-2019-13332是处置惩罚XFA Form模板时引发的误差。XFA体现XML Form Architecture ,是JetForm用来增强web form处置惩罚的专用XML规格说明。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差 ,补丁获取链接:

https://www.foxitsoftware.com/support/security-bulletins.php


参考链接


https://threatpost.com/foxit-pdf-reader-vulnerable-to-8-high-severity-flaws/148897/