← back
CVE-2014-0496highunder attackCWE-416

CVE-2014-0496

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 40%
from disclosure to weapon
Published on NVDJan 15
CISA KEV+2969d
exploitation probability
40%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Use-after-free na engine de renderização de PDF do Adobe Reader e Acrobat que permite execução de código arbitrário ao abrir um arquivo PDF malicioso. A falha está no catálogo KEV da CISA por exploração confirmada em campanhas de spear-phishing direcionado, não exploração massiva — o vetor exige que a vítima abra o arquivo, então o risco real depende de quão exposta a organização está a documentos maliciosos direcionados.

Technical detail

A vulnerabilidade é um use-after-free (CWE-416, embora a entrada do KEV a classifique sob CWE-399, categoria mais genérica de erro de gerenciamento de recurso) em algum componente de parsing ou renderização de PDF do Adobe Reader/Acrobat. O advisory da Adobe (APSB14-01) e a descrição pública não detalham qual objeto é liberado prematuramente nem qual estrutura JavaScript/PDF dispara a condição — os 'vetores não especificados' da descrição oficial refletem a política padrão da Adobe de não publicar detalhes de implementação em boletins desse período.

Use-after-free nesse tipo de software costuma envolver um objeto (por exemplo, um elemento de formulário, anotação ou estrutura de fonte embutida) que é destruído por uma rotina de limpeza — muitas vezes disparada por JavaScript embutido no PDF manipulando o DOM do documento — enquanto outra referência ao mesmo objeto ainda é usada por código nativo. O atacante controla o conteúdo do PDF entregue à vítima, incluindo scripts e estruturas de objeto malformadas, mas não há confirmação pública de exatamente qual API ou objeto está envolvido.

O CVSS 3.1 recalculado (8.8, AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete impacto total em confidencialidade, integridade e disponibilidade caso a exploração funcione, mas exige interação do usuário (UI:R) — abrir o arquivo. Um analista do time cisagov/vulnrichment questionou publicamente se o SSVC dessa CVE (e de outras falhas do Acroread da mesma época) deveria ser marcado como 'Automatable: No', já que não haveria caminho de disparo sem abertura manual do documento pela vítima — não existe vetor de rede sem interação, nem execução headless plausível do Acrobat/Reader em pipelines automatizados como filtros de spam ou DLP.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use-after-free vulnerability in Adobe Reader and Acrobat 10.x before 10.1.9 and 11.x before 11.0.06 on Windows and Mac OS X allows attackers to execute arbitrary code via unspecified vectors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a