← back
CVE-2013-3346highunder attackCWE-787

CVE-2013-3346

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.8epss 79%
from disclosure to weapon109 days
Published on NVDAug 30
1st PoC+109d
metasploitAug 8
CISA KEV+3107d
exploitation probability
79%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória (CWE-119) no motor de parsing do Adobe Reader e Acrobat 9.x, 10.x e 11.x, explorável via PDF malicioso para execução de código arbitrário ou negação de serviço. Está no catálogo KEV da CISA por exploração confirmada em campanha real de 2013, mas exige que a vítima abra o arquivo — não é um vetor remoto sem interação, apesar do CVSS 8.8 sugerir isso.

Technical detail

A Adobe classificou a falha apenas como 'memory corruption via unspecified vectors' no boletim APSB13-15, sem detalhar o componente exato do parser afetado. O CVE foi publicado como uma entre quase 20 vulnerabilidades de corrupção de memória distintas corrigidas no mesmo boletim (CVE-2013-2718 a CVE-2013-3341), a maioria encontrada por fuzzing interno ou auditoria de código no motor de renderização/parsing de PDF do Reader/Acrobat. O CWE associado pelo catálogo KEV é CWE-119 (erro genérico de manipulação de buffer), consistente com corrupção de heap/stack ao processar estruturas malformadas dentro do arquivo PDF.

A Adobe não divulgou publicamente qual objeto do PDF (fonte embutida, stream de imagem, JavaScript, ou outro) desencadeia a corrupção — diferente de outras CVEs do mesmo lote que tiveram análises técnicas mais detalhadas de terceiros. O que se sabe com certeza é que o atacante controla o conteúdo do arquivo PDF entregue à vítima; o parser interpreta esse conteúdo e, em algum ponto do processamento, escreve fora dos limites de um buffer alocado, corrompendo memória adjacente de forma que pode ser aproveitada para redirecionar fluxo de execução.

How it’s exploited

O vetor é um arquivo PDF malicioso entregue à vítima — por e-mail (phishing/spear-phishing), download ou anexo — que precisa ser aberto no Reader ou Acrobat vulnerável. A revisão de CVSS feita pela CISA/vulnrichment (issue #199 do repositório vulnrichment) reclassifica esta e outras CVEs similares de Acroread como UI:R (interação do usuário obrigatória) e SSVC Automatable:No, justamente porque não há caminho documentado para disparar a falha sem que alguém abra o arquivo — não é explorável por processamento automático em headless (servidores de e-mail, DLP, etc.), já que o acroread.exe raramente roda nesse modo.

Historicamente, campanhas reais que usaram vulnerabilidades deste boletim de 2013 combinaram a corrupção de memória no Reader com uma falha de escalonamento de privilégios no driver de kernel do produto para escapar do sandbox (Protected Mode) introduzido a partir do Reader X. Isso eleva o impacto de 'execução de código dentro da sandbox' para 'execução de código no contexto do usuário/sistema'. A CVE está no catálogo KEV da CISA desde março de 2022 por confirmação de exploração ativa, e existem módulo Metasploit e PoC pública, o que reduz a barreira de exploração para quem já tem o arquivo malicioso ou consegue gerá-lo com as ferramentas existentes.

O resultado final de exploração bem-sucedida é execução arbitrária de código com os privilégios do processo do Reader/Acrobat (ou negação de serviço/crash caso o exploit falhe em corromper memória de forma controlada).

Versions

Affected
Adobe Reader e Acrobat 9.x anteriores a 9.5.5; 10.x anteriores a 10.1.7; 11.x anteriores a 11.0.03.
Fixed in
9.5.5, 10.1.7 e 11.0.03 (conforme boletim Adobe APSB13-15).

How to protect

A correção definitiva é atualizar para Adobe Reader/Acrobat 9.5.5, 10.1.7 ou 11.0.03 (ou versões posteriores dentro de cada ramo), conforme o boletim APSB13-15 da Adobe.

Se a atualização imediata não for viável: garantir que o Protected Mode/Protected View (sandbox do Reader, disponível a partir do Reader X) esteja habilitado reduz o impacto de um exploit bem-sucedido, contendo a execução de código dentro do processo sandboxed — mas não elimina a falha, e campanhas documentadas da época combinaram esse tipo de bug com falhas de escape de sandbox, então Protected Mode é mitigação parcial, não controle definitivo. Desabilitar a abertura automática de PDFs em clientes de e-mail e bloquear anexos PDF de remetentes não confiáveis em gateway de e-mail reduz a superfície de entrega, já que o vetor depende de interação do usuário.

Não há indicação nas fontes de que desabilitar JavaScript no Reader mitigue especificamente esta CVE, pois a Adobe não especificou o vetor — não trate isso como solução garantida. A única mitigação com efeito comprovado é a atualização de versão.

How to detect

Não há assinatura ou IOC público detalhado pela Adobe para esta CVE específica; o boletim trata a falha genericamente junto com outras da mesma leva. Sinais indiretos a procurar: crashes ou comportamento anômalo de AcroRd32.exe/Acrobat.exe imediatamente após a abertura de um PDF recebido por e-mail, PDFs anexados em campanhas de phishing direcionado (spear-phishing), e alertas de EDR/AV para exploração de leitores de PDF datados de 2013 em diante. A existência de módulo Metasploit e PoC pública significa que assinaturas de IDS/IPS podem existir em produtos de terceiros, mas isso não foi confirmado nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe Reader and Acrobat 9.x before 9.5.5, 10.x before 10.1.7, and 11.x before 11.0.03 allow attackers to execute arbitrary code or cause a denial of service (memory corruption) via unspecified vectors, a different vulnerability than CVE-2013-2718, CVE-2013-2719, CVE-2013-2720, CVE-2013-2721, CVE-2013-2722, CVE-2013-2723, CVE-2013-2725, CVE-2013-2726, CVE-2013-2731, CVE-2013-2732, CVE-2013-2734, CVE-2013-2735, CVE-2013-2736, CVE-2013-3337, CVE-2013-3338, CVE-2013-3339, CVE-2013-3340, and CVE-2013-3341.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.