Nova ranjivost u Adobe Reader-u

Vesti, 03.04.2010, 16:10 PM

Nastavlja se otkrivanje i (na žalost) uspešno iskorišćavanje ranjivosti u najpoznatijem proizvodu Adobe-a - Acrobat Reader.

Pre nekoliko dana dobili smo zanimljiv PDF fajl (detektovan kao Exploit.JS.Pdfka.bui ) koji je sadržao 'exploit' za CVE-2010-0188 ranjivost, koja je prvobitno bila otkrivena u februaru i to u Acrobat/Reader verziji 9.3 i starijim.

Prvo što upada u oči je namerno izmenjena TIFF slika unutar PDF fajla.

Ranjivost - 'buffer overflow' (prekoračenje kapaciteta memorije) - se manifestuje kada se pristupi delu u kojem je slika. Napad se izvodi korišćenjem tehnike 'heap spraying', metode koja se primenjuje u slučaju mnogih 'exploit'-a na proizvodima koji rade pod JavaScript kodom, a kao primer možemo navesti nedavni napad Aurora gde se upravo ova tehnika koristila.

Ako je gore spomenuta ranjivost uspešno iskorišćena, povratna adresa je prepisana prethodno definisanom adresom 0xC0C0C0C0. To je mesto sa kojeg cyber-kriminalci pokreću svoj štetni kod.

Posle ovoga, izvršavanje ide na adresu koja sadrži 'shellcode', koji u početku dešifruje svoje telo a zatim izvršni fajl, koji je takođe umetnut u orginalni PDF fajl.

Dešifrovani izvršni fajl (detektovan kao Backdoor.Win32.Agent.aqoj) je se najpore smesti u direktorijum C:\, a zatim biva pokrenut. Njegova svrha je da šalje podatke o zaraženom kompjuteru udaljenom serveru i download-uje druge štetne fajlove na zaraženi kompjuter.

Adobe je brzo reagovao objavljivanjem ažuriranja za pogođene proizvode. Međutim, to neće odvratiti cyber-kriminalce zbog toga što, kao što dosadašnje iskustvo pokazuje, korisnici ne žure mnogo da ažuriraju svoje računare tako da loši momci neće oklevati da iskoriste tu činjenicu. Shodno svemu rečenom, naše su preporuke da instalirate poslednji update za Acrobat Reader.

Izvor: http://www.viruslist.com/en/weblog?discuss=208188027&return=1


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Zaboravite lažne stranice: nova fišing tehnika zloupotrebljava pravu Microsoft stranicu za prijavljivanje

Zaboravite lažne stranice: nova fišing tehnika zloupotrebljava pravu Microsoft stranicu za prijavljivanje

Zaboravite proveru da li je stranica za prijavu lažna. Istraživači kompanije Check Point upozoravaju da napadači sve češće koriste pravu Micros... Dalje

Nova generacija fišing napada: lažna stranica izgleda kao sajt vaše kompanije

Nova generacija fišing napada: lažna stranica izgleda kao sajt vaše kompanije

Istraživači kompanije Barracuda upozoravaju na novu verziju phishing-as-a-service (PaaS) platforme LogoKit, koja za svaku potencijalnu žrtvu u real... Dalje

Korisnici tužili Apple zbog lažne kripto aplikacije u App Store-u

Korisnici tužili Apple zbog lažne kripto aplikacije u App Store-u

Tri korisnika tužila su Apple nakon što su, kako tvrde, izgubili ukupno oko 1,8 miliona dolara u bitkoinima zbog lažne aplikacije Sparrow Wallet pr... Dalje

Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi

Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi

Korisnici koji su kreirali javne linkove ka svojim Claude razgovorima otkrili su da se oni pojavljuju u rezultatima Google pretrage, omogućavajući p... Dalje

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima

ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje