
إثبات مفهوم للاستغلال لـ CVE-2018-14442، وهي ثغرة من نوع use-after-free في Foxit Reader وPhantomPDF، تتيح تنفيذ التعليمات البرمجية عن بُعد عبر ملف PDF خبيث.
الإشارة إلى الذاكرة بعد تحريرها يمكن أن تؤدي إلى تعطل البرنامج، أو استخدام قيم غير متوقعة، أو تنفيذ تعليمات برمجية.
تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المعرضة للخطر من Foxit Reader. يلزم تفاعل المستخدم لاستغلال هذه الثغرة، حيث يجب على الهدف زيارة صفحة ضارة أو فتح ملف ضار.
العيب المحدد يكمن في معالجة CPDF_Parser::m_pCryptoHandler. المشكلة ناتجة عن عدم التحقق من وجود كائن قبل إجراء عمليات عليه. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ تعليمات برمجية في سياق العملية الحالية.
CVE-2018-14442
https://github.com/payatu/CVE-2018-14442
Sudhakar Verma و Ashfaq Ansari - Project Srishti
https://www.foxitsoftware.com/support/security-bulletins.php