PDF编辑器Able2Extract两个远程代码执行误差清静通告

宣布时间 2019-11-06

误差编号和级别


CVE编号:CVE-2019-5088 ,危险级别:高危 ,CVSS分值:8.8

CVE编号:CVE-2019-5089 ,危险级别:高危 ,CVSS分值:8.8


影响版本


Investintech Able2Extract Professional 14.0.7 x64


误差概述


Investintech Able2Extract Professional是加拿大Investintech公司的一款PDF文档转换器和编辑器。该产品支持PDF文档扫描、PDF编辑和PDF审查等 ,适用于Windows、Mac和Linux等平台。其专业版在135个国家/地区拥有凌驾25万名用户。


思科Talos研究职员发明Investintech的Able2Extract Professional工具保存两个内存损坏误差:CVE-2019-5088和CVE-2019-5089 ,攻击者可借助特制的BMP文件或者JPEG文件使用误差在用户系统上执行恣意代码。


误差验证


暂无POC/EXP。


修复建议


现在厂商已宣布升级补丁以修复误差 ,详情请关注厂商主页:https://www.investintech.com。


参考链接


https://blog.talosintelligence.com/2019/11/vuln-spotlight-RCE-investintech-able2extract-nov-2019.html