Diit.cz - Novinky a informace o hardware, software a internetu

Díra v Adobe Readerech odhalena

Adobe PDF logo

Na Chaos Communications Congressu v Berlíně dva bezpečnostní experti, Stefano Di Paola a Giorgio Fedon odhalili podrobnosti o „Cross Site Scripting“ díře v Adobe Readerech, kterou je možné zneužít i ke spuštění kódu útočníka na PC uživatele. Zranitelnost se ukrývá v Adobe Reader pluginu pro prohlížeče, přičemž se to týká šestkových verzí Adobe Readeru při použití v Internet Exploreru a sedmičkových ve Firefoxu 2.0.0.1. Nejčerstvější osmičková verze Adobe Readeru je již vůči této zranitelnosti imunní.

Cross Site Scripting zranitelnost má v tomto případě na svědomí vlastnost „Open Parameters“, díky níž je možné při prohlížení PDF dokumentu v prohlížeči přes URL odkaz přidat také parametry, která část dokumentu se má zobrazit a jak. Firma Symantec očekává, že by se mohla spustit vlna napadení uživatelských počítačů právě tímto způsobem. Zneužití díry je totiž docela jednoduché, útočník sám nemusí vyrobit žádný PDF dokument, stačí mu pouze s patřičnými parametry odkázat na dokument již existující, třeba takto:

http://path/to/pdf/file.pdf#libovolne_jmeno=javascript:zákeřný_kód

Adobe Reader plugin pak v klidu spustí onen v Javascriptu napsaný kód, který může obsahovat různé nepěknosti. Řešením je aktuálně přechod na zmíněnou osmou verzi Adobe Readeru (podle našich odhadů by také mohlo pomoci, kdyby dokumenty nebyly prohlíženy přímo v oknech internetových prohlížečů, ale až po stažení na disk a ručním otevření). Zástupce Adobe Systems Leonard Rosenthol se však zmínil, že firma již záplatu pro starší verze připravuje a bude k dispozici co nejdříve, v osmé verzi Adobe Readeru s ní prý totiž počítali, proto je imunní. Postiženy jsou prý pluginy jen pro Windowsové operační systémy, Linuxové a Macové prý nikoli.

Zdroje: 

WIFT "WIFT" WIFT

Bývalý dlouholetý redaktor internetového magazínu CDR-Server / Deep in IT, který se věnoval psaní článků o IT a souvisejících věcech téměř od založení CD-R serveru. Od roku 2014 už psaní článků fakticky pověsil na hřebík.

více článků, blogů a informací o autorovi

Diskuse ke článku Díra v Adobe Readerech odhalena

Sobota, 13 Leden 2007 - 12:30 | Anonym | foxit reader best
Sobota, 13 Leden 2007 - 11:22 | WIFT | >> downloader: No, vypáchal jsem to...
Pátek, 12 Leden 2007 - 16:37 | Anonym | No to je pěkné, že zalátají verzi EN a jen 7.x a...
Pátek, 12 Leden 2007 - 15:47 | Anonym | Odkud vzal autor ten odkaz na stazeni plne verze...
Pátek, 12 Leden 2007 - 11:26 | Anonym | PaoloCZ > Česká verze Adobe Readeru 8 je...
Pátek, 12 Leden 2007 - 10:59 | Anonym | Velmi by mě zajímalo, zda je chyba i v české...
Pátek, 12 Leden 2007 - 09:50 | CDR server | Tato diskuze je nyní společná i pro článek...
Sobota, 6 Leden 2007 - 12:34 | Jurin | sdffdsx: no samo že Adobe Acrobat 8 Profesional,...
Sobota, 6 Leden 2007 - 11:24 | Anonym | Jurin: lool READER PROFESSIONAL? Tak to je fakt...
Sobota, 6 Leden 2007 - 11:23 | Anonym | LOOOOOL Nejdřív VLC a teď Reader. Jediný, kde se...

Zobrazit diskusi