CVE-2017-10952
यह भेद्यता दूरस्थ हमलावरों को Foxit Reader 8.2.0.2051 के असुरक्षित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को किसी दुर्भावनापूर्ण पृष्ठ...
- प्रकाशित
- 29 अग॰ 2017
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 96.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह भेद्यता दूरस्थ हमलावरों को Foxit Reader 8.2.0.2051 के असुरक्षित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को किसी दुर्भावनापूर्ण पृष्ठ पर जाना होगा या कोई दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष saveAs JavaScript फ़ंक्शन के भीतर मौजूद है। यह समस्या उपयोगकर्ता द्वारा प्रदान किए गए डेटा के उचित सत्यापन की कमी के कारण उत्पन्न होती है, जिससे हमलावर-नियंत्रित स्थानों पर मनमानी फ़ाइलें लिखी जा सकती हैं। एक हमलावर इस भेद्यता का उपयोग वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए कर सकता है। यह ZDI-CAN-4518 था।
स्रोत
1- CVE-2017-10952एक्सप्लॉइट
फॉक्सिट पीडीएफ रीडर के लिए XFA-आधारित पीडीएफ के माध्यम से स्थानीय कोड निष्पादन शोषण का प्रदर्शन करता है, जिसमें चरण-दर-चरण हमले का पुनरुत्पादन और संबंधित CVE तक विस्तार शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।