
Technische Offenlegung von CVE-2018-15968: eine Out-of-Bounds-Lesesicherheitslücke in der PDF-Analyse von Adobe Reader, die Informationspreisgabe und potenzielle Codeausführung mittels präparierter PDF-Dateien ermöglicht.
Unzureichende Einschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
Diese Schwachstelle ermöglicht es entfernten Angreifern, vertrauliche Informationen auf anfälligen Installationen von Adobe Reader offenzulegen. Zur Ausnutzung dieser Schwachstelle ist eine Benutzerinteraktion erforderlich, da das Ziel eine schädliche Seite besuchen oder eine schädliche PDF-Datei öffnen muss.
Der spezifische Fehler liegt in der Analyse einer fehlerhaften PDF-Datei. Das Problem resultiert aus dem Fehlen einer ordnungsgemäßen Validierung von benutzergesteuerten Daten, was zu einem Lesen über das Ende eines zugewiesenen Objekts hinaus führen kann. Ein Angreifer kann dies in Verbindung mit anderen Schwachstellen nutzen, um Code im Kontext des aktuellen Prozesses auszuführen.
CVE-2018-15968
Ashfaq Ansari – Project Srishti
https://helpx.adobe.com/security/products/acrobat/apsb18-30.html