|
|
SECURINFOS.INFO - Bulletins de sécurité informatique, Alertes et Protection
Adobe Reader / Acrobat AcroPDF ActiveX Control Bugs
30/11/2006 09H13
Référence Secunia :
SA23138
Date de publication :
2006-11-30
Risque :
Non Critique. Niveau 1 sur 5.
Impact :
DoS
Lieu :
Système local
Solutions :
Solution de l'éditeur
Produit :
Adobe Acrobat 7.x
Adobe Reader 7.x
Référence CVE :
CVE-2006-6027
Description :
Quelques bugs ont été identifiés dans Adobe Reader et Adobe Acrobat, qui pourraient causer un controle ActiveX inclus à planter.
Les bogues sont causés du fait d'erreurs dans le controle ActiveXAcroPDF (AcroPDF.dll) lors du traitement d'arguments arbitraires passés aux méthodes "setPageMode()", "setLayoutMode()", "setNamedDest()", et "LoadFile()".
NOTE : Secunia a actuellement décidé de traiter ces failles comme bogues tant que la recherche interne et le dialogue avec l'éditeur indique qu'aucun risque d'exécution de code à distance potentielle n'a été prouvé. Actuellement, seulement des plantages ont été confirmés en exécutant localement un fichier WSF (Windows Script File), qui est considéré un type de fichier non-fiable.
Les bogues sont confirmés dans Adobe Reader 7.0.5 et 7.0.8 pour Windows. Ils ont également été rapportés dans Adobe Reader 7.0.0 à 7.0.8 et Adobe Acrobat Standard et Professionnel 7.0.0 à 7.0.8 sur la plateforme Windows. Les versions précédentes pourraient également être affectées.
Solutions :
L'éditeur recommande de supprimer AcroPDF.dll (ce palliatif va empêcher des documents PDF d'être ouverts dans Internet Explorer).
L'éditeur travaille actuellement on une mise à jour pour la version 7.0.8 pour Adobe Reader et Adobe Acrobat.
Vulnérabilité découverte par :
Initialement rapporté dans la méthode "LoadFile()" par Michal Bucko (sapheal), hack.pl.
Les autres sont rapportés par FrSIRT.
Référence :
Adobe Systems:
http://www.adobe.com/support/security/advisories/apsa06-02.html
Les noms, marques et enseignes cités sur ce site sont la propriété de leurs déposants respectifs.
Derniers bulletins de sécurité informatique
Bulletins de sécurité informatiques relatifs
|
|
|