
CVE-2018-14442 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, Foxit Reader और PhantomPDF में एक use-after-free भेद्यता, जो एक दुर्भावनापूर्ण PDF फ़ाइल के माध्यम से रिमोट कोड निष्पादन को सक्षम करता है।
मेमोरी को मुक्त करने के बाद उसका संदर्भ लेने से प्रोग्राम क्रैश हो सकता है, अप्रत्याशित मानों का उपयोग हो सकता है, या कोड निष्पादित हो सकता है।
यह भेद्यता दूरस्थ हमलावरों को Foxit Reader के संवेदनशील इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस भेद्यता का शोषण करने के लिए उपयोगकर्ता की सहभागिता आवश्यक है, जिसमें लक्ष्य को एक दुर्भावनापूर्ण पृष्ठ पर जाना या एक दुर्भावनापूर्ण फ़ाइल खोलनी होती है।
विशिष्ट दोष CPDF_Parser::m_pCryptoHandler के हैंडलिंग में मौजूद है। यह समस्या किसी ऑब्जेक्ट पर संचालन करने से पहले उसके अस्तित्व को मान्य न करने के कारण उत्पन्न होती है। एक हमलावर वर्तमान प्रक्रिया के संदर्भ में कोड निष्पादित करने के लिए इस भेद्यता का लाभ उठा सकता है।
CVE-2018-14442
https://github.com/payatu/CVE-2018-14442
Sudhakar Verma और Ashfaq Ansari - Project Srishti
https://www.foxitsoftware.com/support/security-bulletins.php