亚洲欧美国产综合-亚洲欧美韩国日产-亚洲欧美韩国日产综合在线-亚洲欧美韩国综合色-亚洲欧美韩日一区二区-亚洲欧美黑人巨大xxxxx

行業新聞

您當前的位置:首頁 > 新聞資訊 > 行業新聞

福昕軟件曝出大量高危漏洞

發布源:深圳維創信息技術發布時間:2020-11-12 瀏覽次數:

近日,福昕軟件(Foxit Reader)旗下的Foxit Reader和PhantomPDF等流行PDF工具先后曝出高危的遠程代碼執行漏洞。

據悉,福昕軟件已經發布了補丁,修補了Windows版Foxit Reader和Foxit PhantomPDF(版本9.7.1.29511及更早版本)中與20個CVE相關的嚴重漏洞,其中一些漏洞使遠程攻擊者可以在易受攻擊的系統上執行任意代碼。

Foxit Reader是流行的PDF軟件,其免費版本的用戶群超過5億,它提供了用于創建、簽名和保護PDF文件的工具。

同時,PhantomPDF使用戶可以將不同的文件格式轉換為PDF。

除了數以百萬計的品牌軟件用戶外,亞馬遜、谷歌和微軟等大型公司還許可福昕軟件技術,從而進一步擴大了攻擊面。

根據趨勢科技ZDI漏洞分析,在針對這些漏洞的攻擊情形中,“需要用戶交互才能利用此漏洞,因為目標必須訪問惡意頁面或打開惡意文件” 。

部分漏洞信息如下:XFA模板的處理中存在漏洞(CVE-2020-10899,CVE-2020-10907),該模板是嵌入PDF的模板,允許填充字段。

這兩個問題都是由于在對對象執行操作之前缺少對象驗證機制。

攻擊者可以利用這兩個缺陷在當前進程的上下文中執行代碼。

研究人員還發現AcroForms的處理方式存在RCE漏洞(CVE-2020-10900)。

AcroForms是包含表單字段的PDF文件。

之所以存在該錯誤,是因為AcroForms在對該對象執行操作之前沒有驗證該對象的存在。

在Foxit Reader PDF中的resetForm方法中存在另一個漏洞(CVE-2020-10906),同樣是因為在對對象執行操作之前不會檢查對象,從而使該過程容易受到RCE攻擊。

此外,PhantomPDF也修補了一些高危漏洞,這些漏洞影響了9.7.1.29511版及更早版本。

強烈建議用戶立刻更新到PhantomPDF版本9.7.2。

最嚴重的是PhantomPDF的API通信中的兩個漏洞(CVE-2020-10890和CVE-2020-10892)。

從其他文檔類型創建PDF時,必須使用PhantomPDF API調用。

這些漏洞源自對ConvertToPDF命令和CombineFiles命令的處理,這允許使用攻擊者控制的數據寫入任意文件。

CVE-2020-10890和CVE-2020-10892尤為值得關注,因為它們相對容易被利用。


  • 上一篇:收到勒索電子郵件時該怎么辦
  • 下一篇:黑客在冠狀病毒大流行期間使用勒索軟件鎖定關鍵醫療設施
  • Copyright © 2021 深圳市維創信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 精品无人区一码二码三码四码 | 国产丝袜啪啪 | 国产av天堂无码一区二区三区 | 久久国产露脸老熟女熟69 | 亚洲精品熟女国产国产老熟女 | 国产熟妇无码一区二 | 无码av一级毛片在线播放 | 你懂的网址免费国产 | 一区二区三区四区免费毛片 | 中文天堂网在线www 中文三 级 黄 色 片 | 国产乱子乱人伦毛 | 久々久々久久女同 | 人妻熟女少妇一区二区三区 | 国产二区亚洲三区 | 成人h动漫精品一区二区无码 | 久久久久亚洲av成人网人人软 | 伊人久久网 | 91精品日韩av麻豆特色 | 国产精品久久久久久久伊一 | 久久久久亚洲精品男人的天堂 | 无码av无码天堂资源网 | 欧美婷婷六月丁香综合色 | 真实国产乱子伦对白视频37P | 免费人欧美成又黄又爽的视频 | 波多野结衣hd在线播放蓝光高清手机免费观看 | 亚洲精品乱码久久久久蜜桃 | 99久热只有精品视频免费看 | 北川景子av作品 | 精品偷伦视频免费观 | 99国产精品久久久久久久日本竹 | 国产精品夜色视频一区二区三区 | 成人综合网站 | 精品久久久无码中文字幕一丶 | 在线观看国产日韩 | 国产av无码片毛片一久 | 亚洲国产熟妇无码一区二区 | 亚洲a∨无码一区二区 | 国产精品主播在线高清不卡 | 久久久久久久久国产精品毛片资源 | 久久一本一区二区三区 | 亚洲日韩十八禁在线观看 |