Adobe Reader 越界读取信息泄露漏洞
漏洞
对内存缓冲区边界内操作的限制不当漏洞
漏洞描述
此漏洞允许远程攻击者在易受攻击的 Adobe Reader 安装上泄露敏感信息。利用此漏洞需要用户交互,即目标必须访问恶意页面或打开恶意 PDF 文件。
该特定缺陷存在于解析畸形 PDF 文件的过程中。问题源于对用户提供的数据缺乏正确验证,可能导致读取超出已分配对象末尾的数据。攻击者可利用此漏洞结合其他漏洞,在当前进程上下文中执行代码。
CVE ID
CVE-2018-15968
厂商
www.adobe.com
产品
- Acrobat DC 2018.011.20063 及更早版本
- Acrobat Reader DC 2018.011.20063 及更早版本
- Acrobat 2017 2017.011.30102 及更早版本
- Acrobat Reader 2017.011.30102 及更早版本
- Acrobat DC 2015.006.30452 及更早版本
- Acrobat Reader DC 2015.006.30452 及更早版本
披露时间线
- 2018 年 1 月 8 日 - 报告给厂商
- 2018 年 10 月 1 日 - 协调公开发布公告
致谢
Ashfaq Ansari - Project Srishti
厂商建议
https://helpx.adobe.com/security/products/acrobat/apsb18-30.html