
Preuve de concept d'exploit pour CVE-2018-14442, une vulnérabilité use-after-free dans Foxit Reader et PhantomPDF, permettant l'exécution de code à distance via un fichier PDF malveillant.
Le fait de référencer de la mémoire après qu'elle a été libérée peut entraîner un plantage du programme, l'utilisation de valeurs inattendues ou l'exécution de code.
Cette vulnérabilité permet à des attaquants distants d'exécuter du code arbitraire sur des installations vulnérables de Foxit Reader. Une interaction de l'utilisateur est nécessaire pour exploiter cette vulnérabilité, car la cible doit visiter une page malveillante ou ouvrir un fichier malveillant.
Le défaut spécifique réside dans la gestion de CPDF_Parser::m_pCryptoHandler. Le problème résulte de l'absence de validation de l'existence d'un objet avant d'effectuer des opérations sur celui-ci. Un attaquant peut exploiter cette vulnérabilité pour exécuter du code dans le contexte du processus en cours.
CVE-2018-14442
Sudhakar Verma et Ashfaq Ansari - Projet Srishti