← volver
CVE-2013-3346highbajo ataqueCWE-787

CVE-2013-3346

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 79%
de la publicación al arma109 días
Publicada en NVD30 ago
1ª PoC+109d
metasploit8 ago
CISA KEV+3107d
probabilidad de explotación
79%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória (CWE-119) no motor de parsing do Adobe Reader e Acrobat 9.x, 10.x e 11.x, explorável via PDF malicioso para execução de código arbitrário ou negação de serviço. Está no catálogo KEV da CISA por exploração confirmada em campanha real de 2013, mas exige que a vítima abra o arquivo — não é um vetor remoto sem interação, apesar do CVSS 8.8 sugerir isso.

Detalle técnico

A Adobe classificou a falha apenas como 'memory corruption via unspecified vectors' no boletim APSB13-15, sem detalhar o componente exato do parser afetado. O CVE foi publicado como uma entre quase 20 vulnerabilidades de corrupção de memória distintas corrigidas no mesmo boletim (CVE-2013-2718 a CVE-2013-3341), a maioria encontrada por fuzzing interno ou auditoria de código no motor de renderização/parsing de PDF do Reader/Acrobat. O CWE associado pelo catálogo KEV é CWE-119 (erro genérico de manipulação de buffer), consistente com corrupção de heap/stack ao processar estruturas malformadas dentro do arquivo PDF.

A Adobe não divulgou publicamente qual objeto do PDF (fonte embutida, stream de imagem, JavaScript, ou outro) desencadeia a corrupção — diferente de outras CVEs do mesmo lote que tiveram análises técnicas mais detalhadas de terceiros. O que se sabe com certeza é que o atacante controla o conteúdo do arquivo PDF entregue à vítima; o parser interpreta esse conteúdo e, em algum ponto do processamento, escreve fora dos limites de um buffer alocado, corrompendo memória adjacente de forma que pode ser aproveitada para redirecionar fluxo de execução.

Cómo se explota

O vetor é um arquivo PDF malicioso entregue à vítima — por e-mail (phishing/spear-phishing), download ou anexo — que precisa ser aberto no Reader ou Acrobat vulnerável. A revisão de CVSS feita pela CISA/vulnrichment (issue #199 do repositório vulnrichment) reclassifica esta e outras CVEs similares de Acroread como UI:R (interação do usuário obrigatória) e SSVC Automatable:No, justamente porque não há caminho documentado para disparar a falha sem que alguém abra o arquivo — não é explorável por processamento automático em headless (servidores de e-mail, DLP, etc.), já que o acroread.exe raramente roda nesse modo.

Historicamente, campanhas reais que usaram vulnerabilidades deste boletim de 2013 combinaram a corrupção de memória no Reader com uma falha de escalonamento de privilégios no driver de kernel do produto para escapar do sandbox (Protected Mode) introduzido a partir do Reader X. Isso eleva o impacto de 'execução de código dentro da sandbox' para 'execução de código no contexto do usuário/sistema'. A CVE está no catálogo KEV da CISA desde março de 2022 por confirmação de exploração ativa, e existem módulo Metasploit e PoC pública, o que reduz a barreira de exploração para quem já tem o arquivo malicioso ou consegue gerá-lo com as ferramentas existentes.

O resultado final de exploração bem-sucedida é execução arbitrária de código com os privilégios do processo do Reader/Acrobat (ou negação de serviço/crash caso o exploit falhe em corromper memória de forma controlada).

Versiones

Afectadas
Adobe Reader e Acrobat 9.x anteriores a 9.5.5; 10.x anteriores a 10.1.7; 11.x anteriores a 11.0.03.
Corregidas en
9.5.5, 10.1.7 e 11.0.03 (conforme boletim Adobe APSB13-15).

Cómo protegerse

A correção definitiva é atualizar para Adobe Reader/Acrobat 9.5.5, 10.1.7 ou 11.0.03 (ou versões posteriores dentro de cada ramo), conforme o boletim APSB13-15 da Adobe.

Se a atualização imediata não for viável: garantir que o Protected Mode/Protected View (sandbox do Reader, disponível a partir do Reader X) esteja habilitado reduz o impacto de um exploit bem-sucedido, contendo a execução de código dentro do processo sandboxed — mas não elimina a falha, e campanhas documentadas da época combinaram esse tipo de bug com falhas de escape de sandbox, então Protected Mode é mitigação parcial, não controle definitivo. Desabilitar a abertura automática de PDFs em clientes de e-mail e bloquear anexos PDF de remetentes não confiáveis em gateway de e-mail reduz a superfície de entrega, já que o vetor depende de interação do usuário.

Não há indicação nas fontes de que desabilitar JavaScript no Reader mitigue especificamente esta CVE, pois a Adobe não especificou o vetor — não trate isso como solução garantida. A única mitigação com efeito comprovado é a atualização de versão.

Cómo detectar

Não há assinatura ou IOC público detalhado pela Adobe para esta CVE específica; o boletim trata a falha genericamente junto com outras da mesma leva. Sinais indiretos a procurar: crashes ou comportamento anômalo de AcroRd32.exe/Acrobat.exe imediatamente após a abertura de um PDF recebido por e-mail, PDFs anexados em campanhas de phishing direcionado (spear-phishing), e alertas de EDR/AV para exploração de leitores de PDF datados de 2013 em diante. A existência de módulo Metasploit e PoC pública significa que assinaturas de IDS/IPS podem existir em produtos de terceiros, mas isso não foi confirmado nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe Reader and Acrobat 9.x before 9.5.5, 10.x before 10.1.7, and 11.x before 11.0.03 allow attackers to execute arbitrary code or cause a denial of service (memory corruption) via unspecified vectors, a different vulnerability than CVE-2013-2718, CVE-2013-2719, CVE-2013-2720, CVE-2013-2721, CVE-2013-2722, CVE-2013-2723, CVE-2013-2725, CVE-2013-2726, CVE-2013-2731, CVE-2013-2732, CVE-2013-2734, CVE-2013-2735, CVE-2013-2736, CVE-2013-3337, CVE-2013-3338, CVE-2013-3339, CVE-2013-3340, and CVE-2013-3341.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.