
CVE-2015-3073 PoC
Esta vulnerabilidade permite que atacantes remotos contornem as restrições da API em instalações vulneráveis do Adobe Reader. É necessária interação do usuário para explorar esta vulnerabilidade, pois a vítima deve visitar uma página maliciosa ou abrir um arquivo malicioso.
A falha específica existe dentro de AFParseDate. Ao criar um PDF especialmente elaborado com instruções JavaScript específicas, é possível contornar as restrições da API JavaScript. Um atacante remoto poderia explorar esta vulnerabilidade para executar código arbitrário.
O Adobe Reader e o Acrobat 10.x anteriores a 10.1.14 e 11.x anteriores a 11.0.11 no Windows e OS X são vulneráveis.
Notas:
O crédito pela descoberta e pelo POC inicial que ilustra a execução de código no contexto privilegiado é do Zero Day Initiative.