
악의적인 XFA 형식의 PDF 파일을 사용하여 Foxit PDF Reader의 CVE-2017-10952에 대한 로컬 코드 실행 익스플로잇을 단계별 공격 재현과 함께 보여줍니다.
이것은 Foxit PDF 리더에 대한 로컬 코드 실행 공격의 고급 예제입니다. 이 공격에 대한 자세한 내용은 여기 [1]에서 확인할 수 있습니다. [1]에 링크된 이 취약점에 대한 텍스트 설명을 여기에 복사하여 시간이 지나도 설명이 보존되도록 했습니다. 해당 설명은 vulners.com의 저자 Root가 작성했습니다.
Foxit_Reader_v8.3.0.14878.exe를 설치합니다. 설치 과정을 진행합니다. 이는 Foxit PDF 리더의 이 버전을 악용하는 방법에 대한 고급 데모일 뿐이므로, 브라우저나 Windows 기본 애플리케이션 설정을 수정하여 PDF 파일을 열 필요는 없습니다. 아래는 설치 설정을 식별하는 데 도움이 되는 몇 가지 설치 스크린샷입니다.

두 공격 모두 PDF의 XFA 포맷을 활용합니다. 이에 대한 예제는 corkami가 여기에 보여주고 있습니다. 이 익스플로잇에 대한 더 자세한 설명은 위 링크의 "[+] Fixed: Safe-Reading mode bypass" 항목에서 확인할 수 있습니다.
[1] - https://vulners.com/seebug/SSV:96369 [2] - https://github.com/corkami/pics [3] - https://raw.githubusercontent.com/corkami/pocs/master/pdf/formevent_js.pdf
여기를 클릭하여 CVE-2017-10952 익스플로잇을 CVE-2017-10951로 확장하는 방법을 확인하세요.