CVE-2018-9948
यह भेद्यता दूरस्थ हमलावरों को Foxit Reader 9.0.0.29935 के संवेदनशील इंस्टॉलेशनों पर संवेदनशील जानकारी प्रकट करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, क्योंकि लक्ष्य को एक...
- प्रकाशित
- 17 मई 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- zdi
- साक्ष्य देखे गए
- 25 जून 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:Nउच्च · अगले 30 दिन
- प्रतिशत
- 98.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
यह भेद्यता दूरस्थ हमलावरों को Foxit Reader 9.0.0.29935 के संवेदनशील इंस्टॉलेशनों पर संवेदनशील जानकारी प्रकट करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, क्योंकि लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ पर जाना होगा या दुर्भावनापूर्ण फ़ाइल खोलनी होगी। विशिष्ट दोष टाइप किए गए ऐरे (typed arrays) के हैंडलिंग में मौजूद है। यह समस्या किसी पॉइंटर को एक्सेस करने से पहले उसके उचित प्रारंभिकरण (initialization) की कमी के कारण उत्पन्न होती है। एक हमलावर वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए इसे अन्य भेद्यताओं के साथ संयोजित कर सकता है। यह ZDI-CAN-5380 था।
स्रोत
4Foxit Reader संस्करण 9.0.1.1049 में हीप पर ASLR और DEP बाईपास के साथ Use After Free
- cve-2018-9948-9958-expएक्सप्लॉइट
cve-2018-9948/9958 के लिए एक exp, वर्तमान shellcode का नाम win-calc है
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।