NitroPDF多个远程代码执行误差清静通告

宣布时间 2019-10-11

误差编号和级别


CVE编号:CVE-2019-5045,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定

CVE编号:CVE-2019-5050,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定

CVE编号:CVE-2019-5048,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定

CVE编号:CVE-2019-5047,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定

CVE编号:CVE-2019-5046,危险级别:高危,CVSS分值:厂商自评:8.8,官方未评定

CVE编号:CVE-2019-5053,危险级别:高危,CVSS分值:厂商自评:7.5,官方未评定


影响版本


Nitro Software NitroPDF 12.12.1.522版本


误差概述


Nitro Software NitroPDF是美国Nitro Software公司的一款用于审查和编辑PDF文件的软件 。


思科Talos披露NitroPDF中的多个远程代码执行误差 。Nitro PDF允许用户在其盘算机上生涯、阅读和编辑PDF文件,该产品分为免费版和收费版 。此次发明的误差都保存于收费的Pro版中 。误差包括:


jpeg2000 ssizDepth远程代码执行误差(CVE-2019-5045)

攻击者可借助恶意的文件使用该误差执行恣意代码 。


Page Kids远程代码执行误差(CVE-2019-5050)

攻击者可借助特制的PDF文件使用该误差执行恣意代码 。


ICCBased色彩空间远程代码执行误差(CVE-2019-5048)

攻击者可借助特制的PDF文件使用该误差执行恣意代码 。


CharProcs远程代码执行误差(CVE-2019-5047)

Nitro Software NitroPDF中的CharProcs剖析功效保存资源管理过失误差 。该误差源于网络系统或产品对系统资源(如内存、磁盘空间、文件等)的管理不当 。


jpeg2000 yTsiz远程代码执行误差(CVE-2019-5046)

攻击者可借助恶意的文件使用该误差执行恣意代码 。


流长度剖析功效内存损坏误差(CVE-2019-5053)

Nitro Software NitroPDF中的长度剖析函数保存资源管理过失误差 。该误差源于网络系统或产品对系统资源(如内存、磁盘空间、文件等)的管理不当 。


误差验证


暂无POC/EXP 。


修复建议


现在厂商暂未宣布修复步伐解决此清静问题,建议使用此软件的用户随时关注厂商主页或参考网址以获取解决步伐:https://www.gonitro.com 。


参考链接


https://blog.talosintelligence.com/2019/10/vuln-spotlight-Nitro-PDF-RCE-bugs-sept-19.html