Adobe Acrobat Reader 堆溢出远程代码执行漏洞
漏洞
内存缓冲区边界内操作限制不当漏洞
漏洞描述
该漏洞允许远程攻击者在受影响的 Adobe Acrobat Pro DC 安装中执行任意代码。利用此漏洞需要用户交互,即目标必须访问恶意页面或打开恶意文件。
具体缺陷存在于 Unicode 字符串的处理过程中。在解析过程中,进程在将用户提供的数据复制到固定长度的基于堆的缓冲区之前,未正确验证其长度。攻击者可以利用此漏洞在当前进程上下文中执行代码。
CVE 编号
CVE-2018-12798
厂商
www.adobe.com
产品
- Acrobat DC 2018.011.20040 及更早版本
- Acrobat Reader DC 2018.011.20040 及更早版本
- Acrobat 2017 2017.011.30080 及更早版本
- Acrobat Reader 2017 2017.011.30080 及更早版本
- Acrobat DC 2015.006.30418 及更早版本
- Acrobat Reader DC 2015.006.30418 及更早版本
披露时间线
- 2018 年 1 月 8 日 - 向厂商报告
- 2018 年 7 月 10 日 - 协调公开发布安全公告
致谢
Ashfaq Ansari 和 Sudhakar Verma - Project Srishti
厂商安全公告
https://helpx.adobe.com/security/products/acrobat/apsb18-21.html