← volver
CVE-2014-0496highbajo ataqueCWE-416

CVE-2014-0496

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 40%
de la publicación al arma
Publicada en NVD15 ene
CISA KEV+2969d
probabilidad de explotación
40%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Use-after-free na engine de renderização de PDF do Adobe Reader e Acrobat que permite execução de código arbitrário ao abrir um arquivo PDF malicioso. A falha está no catálogo KEV da CISA por exploração confirmada em campanhas de spear-phishing direcionado, não exploração massiva — o vetor exige que a vítima abra o arquivo, então o risco real depende de quão exposta a organização está a documentos maliciosos direcionados.

Detalle técnico

A vulnerabilidade é um use-after-free (CWE-416, embora a entrada do KEV a classifique sob CWE-399, categoria mais genérica de erro de gerenciamento de recurso) em algum componente de parsing ou renderização de PDF do Adobe Reader/Acrobat. O advisory da Adobe (APSB14-01) e a descrição pública não detalham qual objeto é liberado prematuramente nem qual estrutura JavaScript/PDF dispara a condição — os 'vetores não especificados' da descrição oficial refletem a política padrão da Adobe de não publicar detalhes de implementação em boletins desse período.

Use-after-free nesse tipo de software costuma envolver um objeto (por exemplo, um elemento de formulário, anotação ou estrutura de fonte embutida) que é destruído por uma rotina de limpeza — muitas vezes disparada por JavaScript embutido no PDF manipulando o DOM do documento — enquanto outra referência ao mesmo objeto ainda é usada por código nativo. O atacante controla o conteúdo do PDF entregue à vítima, incluindo scripts e estruturas de objeto malformadas, mas não há confirmação pública de exatamente qual API ou objeto está envolvido.

O CVSS 3.1 recalculado (8.8, AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete impacto total em confidencialidade, integridade e disponibilidade caso a exploração funcione, mas exige interação do usuário (UI:R) — abrir o arquivo. Um analista do time cisagov/vulnrichment questionou publicamente se o SSVC dessa CVE (e de outras falhas do Acroread da mesma época) deveria ser marcado como 'Automatable: No', já que não haveria caminho de disparo sem abertura manual do documento pela vítima — não existe vetor de rede sem interação, nem execução headless plausível do Acrobat/Reader em pipelines automatizados como filtros de spam ou DLP.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use-after-free vulnerability in Adobe Reader and Acrobat 10.x before 10.1.9 and 11.x before 11.0.06 on Windows and Mac OS X allows attackers to execute arbitrary code via unspecified vectors.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a