← volver
CVE-2013-0640highbajo ataqueCWE-787

CVE-2013-0640

93Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 87%
de la publicación al arma287 días
Publicada en NVD14 feb
1ª PoC+287d
CISA KEV+3304d
probabilidad de explotación
87%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no motor de renderização de PDF do Adobe Reader e Acrobat que permite execução de código arbitrário via documento malicioso, explorada in the wild desde pelo menos fevereiro de 2013 antes de existir patch. O CVSS 7.8 recalculado hoje subestima o impacto histórico: a campanha original combinava essa falha com CVE-2013-0641 para escapar do sandbox do Reader X/XI, entregando RCE completo fora da sandbox.

Detalle técnico

A vulnerabilidade está no parser/renderizador de PDF do Adobe Reader e Acrobat — o catálogo KEV da CISA associa a falha à biblioteca acroform.dll e classifica como CWE-787 (out-of-bounds write). Um PDF malformado força a aplicação a escrever fora dos limites de um buffer durante o processamento de determinada estrutura do documento, corrompendo memória do heap e possibilitando controle do fluxo de execução.

A Adobe nunca publicou detalhes técnicos profundos sobre o componente exato ou o campo do PDF que dispara o bug; o bulletin APSB13-07 trata a falha como 'unspecified vulnerability' junto com a CVE-2013-0641. A análise pública mais substancial veio da FireEye, que capturou o exploit em campanhas reais e descreveu o PDF malicioso como um ataque em duas fases dentro do mesmo arquivo: a corrupção de memória (esta CVE) concede execução de código dentro do processo sandboxed do Reader, e uma segunda falha separada (CVE-2013-0641) é usada para escapar da sandbox do Protected Mode/Protected View no Reader e Acrobat X/XI.

O atacante controla o conteúdo do PDF entregue à vítima — normalmente via anexo de e-mail ou download — mas não precisa de nenhuma configuração não padrão da aplicação: a falha é acionada no fluxo normal de abertura/renderização do documento.

Cómo se explota

O vetor é um arquivo PDF malicioso aberto pela vítima no Adobe Reader ou Acrobat vulnerável — sem necessidade de autenticação, rede especial ou privilégio elevado. A interação do usuário exigida é abrir o documento (UI:R no vetor CVSS), tipicamente entregue por phishing ou anexo de e-mail direcionado.

A exploração documentada pela FireEye em fevereiro de 2013 não usava a falha isoladamente: encadeava CVE-2013-0640 para obter execução de código dentro do processo sandboxed e CVE-2013-0641 para escapar da sandbox do Reader/Acrobat X e XI, resultando em execução de código com os privilégios completos do usuário fora do isolamento do Protected Mode. Em versões 9.x, que não possuem sandbox, a corrupção de memória por si só já resultava em RCE direto no contexto do usuário.

Há exploração ativa confirmada (a própria descrição oficial cita 'as exploited in the wild in February 2013') e a CVE está no catálogo KEV da CISA, com PoC pública disponível. A CISA adicionou a entrada ao catálogo apenas em março de 2022, quase uma década depois — reflexo de reavaliação retroativa de falhas históricas com exploração comprovada, não de uma nova onda de ataques.

Versiones

Afectadas
Adobe Reader e Acrobat 9.x anteriores a 9.5.4; 10.x anteriores a 10.1.6; 11.x anteriores a 11.0.02 — para Windows, Macintosh (e Reader 9.x também para Linux, segundo o CERT/CC).
Corregidas en
9.5.4, 10.1.6 e 11.0.02, conforme o bulletin Adobe APSB13-07. Backports distro: acroread 9.5.4-1 (Red Hat, RHSA-2013:0551) para RHEL 5 e 6; >=app-text/acroread-9.5.5 (Gentoo, GLSA 201308-03, cobre lote maior de CVEs incluindo esta).

Cómo protegerse

A correção definitiva é atualizar para as versões corrigidas pela Adobe: Reader/Acrobat 9.5.4, 10.1.6 ou 11.0.02, conforme o ramo em uso. Distribuições Linux publicaram backports do pacote acroread — a RHSA-2013-0551 da Red Hat, por exemplo, entrega acroread 9.5.4 para RHEL 5 e 6; a Gentoo (GLSA 201308-03) exige >=app-text/acroread-9.5.5, já cobrindo esta e outras falhas subsequentes.

Se a atualização imediata não for possível, o CERT/CC (VU#422807) lista paliativos reais, mas parciais: habilitar Protected View no Reader/Acrobat XI para Windows (Edit > Preferences > Security Enhanced > 'Files from potentially unsafe locations'), o que mitiga a cadeia completa de exploração ao dificultar o escape de sandbox; desabilitar JavaScript no Reader/Acrobat (Edit > Preferences > JavaScript); e usar EMET da Microsoft como camada adicional de mitigação de exploração — sem substituir o patch. DEP e ASLR do sistema operacional reduzem a chance de exploração bem-sucedida, mas não eliminam a vulnerabilidade e dependem de suporte da plataforma (Windows XP/Server 2003 não têm ASLR completo).

Não há workaround que remova a falha sem atualizar o binário — desabilitar plugins de navegador ou bloquear a extensão .pdf no e-mail reduz superfície de entrega, mas não protege contra outros vetores de entrega do arquivo malicioso.

Cómo detectar

Não há assinatura de rede ou log confiável e específica para esta CVE isoladamente — a exploração ocorre dentro do parsing local do PDF pela aplicação, sem tráfego de rede distintivo até a fase pós-exploração. Sinais indiretos incluem crashes recorrentes ou inesperados do processo do Adobe Reader/Acrobat (AcroRd32.exe/Acrobat.exe) associados à abertura de PDFs recebidos por e-mail, processos filho anômalos gerados pelo Reader fora do broker de sandbox esperado (indicativo do escape via CVE-2013-0641 na cadeia original), e conexões de saída não usuais originadas do processo do Reader logo após a abertura de um documento.

Como a exploração original de 2013 é histórica e a amostra específica já é bem documentada pela FireEye, ferramentas de EDR e antivírus atuais detectam as amostras conhecidas por assinatura/heurística, mas isso não cobre variantes não catalogadas do mesmo bug caso reaproveitado.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe Reader and Acrobat 9.x before 9.5.4, 10.x before 10.1.6, and 11.x before 11.0.02 allow remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted PDF document, as exploited in the wild in February 2013.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.