Foxit PDF阅读器多个误差清静通告
宣布时间 2019-10-08误差编号和级别
CVE编号:CVE-2019-5031,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定
CVE编号:CVE-2019-13326,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13327,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13328,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13329,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13330,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13331,危险级别:高危,CVSS分值:7.8
CVE编号:CVE-2019-13332,危险级别:高危,CVSS分值:7.8
影响版本
基于Windows平台的Foxit Reader 9.6.0.25114及之前版本中的V8引擎
误差概述
Foxit软件宣布了关于Foxit pdf阅读器的8个误差使用。Foxit软件去年的数据显示产品使用用户凌驾4.75亿。这些误差均可允许黑客在该软件中远程执行代码,但需要受害者事先会见恶意网站或翻开恶意文件。
研究职员在Foxit PDF阅读器的JavaScript引擎的JavaScript Array.includes中发明了一个内存破损误差CVE-2019-5031。攻击者使用一个全心伪造的PDF文档就可以触发一个out-of-memory条件,导致处置惩罚不当引发恣意代码执行。攻击者只需要诱使用户翻开恶意pdf文件就可以触发该误差。若是启用了对应的浏览器插件扩展,会见恶意站点也会触发该误差。
其他7个误差的CVSS分值都为7.8分。攻击者使用这些误差可以远程获取受害者系统的会见权限。
CVE-2019-13326,CVE-2019-13327,CVE-2019-13328这3个误差爆发的缘故原由与Foxit Reader处置惩罚AcroForm域的方法有关,在含有form域的pdf文件中可以输入内容。由于在工具上执行操作前没有验证工具保存的有用性,因此攻击者可以使用该误差在目今历程情形下执行代码。
CVE-2019-13329误差是处置惩罚TIF文件时引发的问题,CVE-2019-13330,CVE-2019-13331是处置惩罚JPG文件时引发的误差,CVE-2019-13332是处置惩罚XFA Form模板时引发的误差。XFA体现XML Form Architecture,是JetForm用来增强web form处置惩罚的专用XML规格说明。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,补丁获取链接:
https://www.foxitsoftware.com/support/security-bulletins.php
参考链接
https://threatpost.com/foxit-pdf-reader-vulnerable-to-8-high-severity-flaws/148897/


京公网安备11010802024551号