← voltar
CVE-2010-2883highsob ataqueCWE-787

CVE-2010-2883

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.3epss 82%
da publicação à arma11 dias
Publicada no NVD9 de set.
1ª PoC+11d
metasploit7 de set.
CISA KEV+4290d
probabilidade de exploração
82%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumo

Buffer overflow baseado em pilha no CoolType.dll, a biblioteca de renderização de fontes usada pelo Adobe Reader e Acrobat 9.x (antes de 9.4) e 8.x (antes de 8.2.5) em Windows e Mac OS X. A falha foi explorada in the wild como 0-day em setembro de 2010, antes de existir patch, o que a coloca no catálogo KEV da CISA — é o tipo de CVE antiga que só importa hoje se alguém ainda tiver Reader/Acrobat de 2010 rodando, o que é raro, mas presente em sistemas legados e apliances embarcados.

Detalhamento técnico

O overflow está no parser de fontes TrueType do CoolType.dll, especificamente no tratamento da tabela SING (Smart INdependent Glyphlets), uma extensão usada para glyphlets individuais dentro de uma fonte TTF. Segundo a análise do CERT/CC, o código usa uma chamada `strcat` sem validar o tamanho do dado copiado ao processar um campo dessa tabela — um overflow clássico de cópia sem limite (CWE-121, stack-based buffer overflow / CWE-787 write-out-of-bounds).

O atacante controla o conteúdo da fonte TrueType embutida no PDF, incluindo o campo problemático dentro da tabela SING. Um campo mais longo do que o buffer de pilha alocado sobrescreve dados adjacentes na stack, incluindo potencialmente endereços de retorno, permitindo desviar o fluxo de execução.

O parser de fontes é acionado durante a renderização normal do documento, não depende de JavaScript nem de nenhuma funcionalidade avançada do PDF — basta o visualizador processar a fonte embutida para o código vulnerável ser alcançado. Isso explica por que desabilitar JavaScript no Reader, mitigação comum para outras falhas da época, não neutraliza esta.

Como é explorada

O vetor é um PDF malicioso com uma fonte TrueType embutida cuja tabela SING contém o campo manipulado para sobrecarregar o buffer. A exploração exige apenas que a vítima abra o arquivo no Reader/Acrobat vulnerável (interação do usuário necessária) — não há necessidade de autenticação, configuração não padrão nem privilégios elevados. Isso é consistente com o vetor de rede/entrega por e-mail ou download típico de campanhas de 2010.

A vulnerabilidade foi identificada porque estava sendo ativamente explorada como 0-day em ataques direcionados observados em setembro de 2010, conforme documentado pela Websense Security Labs e discutido no blog da Metasploit. O módulo Metasploit publicado na época ('Return of Unpublished Adobe') demonstrou a viabilidade prática do exploit contra a base instalada da época, o que consolidou a exploração generalizada e motivou a inclusão no catálogo KEV da CISA.

Resultado da exploração bem-sucedida: execução de código arbitrário com os privilégios do processo do Reader/Acrobat (o usuário que abriu o PDF), ou, em caso de falha na exploração, apenas crash da aplicação (DoS). Não há relato de exploração remota sem interação do usuário — o vetor sempre depende de engenharia social para abrir o arquivo.

Versões

Afetadas
Adobe Reader e Acrobat 9.x anteriores a 9.4, e 8.x anteriores a 8.2.5, em Windows e Mac OS X. O CERT/CC confirmou exploração nas versões 8.2.4 e 9.3.4 especificamente; versões mais antigas dentro dessas faixas também podem estar vulneráveis, segundo o mesmo aviso.
Corrigidas em
Adobe Reader/Acrobat 9.4 e 8.2.5, conforme boletim APSB10-21 da Adobe. Pacotes derivados (ex.: acroread no Gentoo) recomendam versão >= 9.4.1, que agrega correções de múltiplas CVEs do mesmo ciclo (incluindo CVE-2010-2884, 2887, 2889, 2890, entre outras).

Como se proteger

A correção definitiva é atualizar para Adobe Reader/Acrobat 9.4 ou 8.2.5 (Windows e Mac OS X), conforme o boletim APSB10-21 da Adobe. Distribuições Linux que empacotam o Acrobat Reader (ex.: acroread) trataram isso junto com outras CVEs do mesmo período; o GLSA do Gentoo recomenda mover para >= 9.4.1, que cobre esta e outras falhas do mesmo boletim.

Se a atualização não for imediatamente viável, o CERT/CC lista paliativos reais, todos com limitações: usar o Microsoft EMET (Enhanced Mitigation Experience Toolkit) para dificultar a exploração via DEP/ASLR forçados; desabilitar a exibição de PDF dentro do navegador (reduz superfície de ataque via web, mas não impede exploração via arquivo aberto localmente); e impedir que o Internet Explorer abra PDFs automaticamente sem prompt do usuário, via ajuste de registro no chave `AcroExch.Document.7`.

O mito a descartar: desabilitar JavaScript no Reader, mitigação eficaz contra várias outras CVEs da família Adobe daquela época, NÃO resolve esta falha — o próprio CERT/CC afirma isso explicitamente, porque o bug está no parser de fontes, acionado independentemente de JavaScript estar habilitado ou não.

Como detectar

Não há assinatura de log nativa confiável no próprio Reader/Acrobat para identificar tentativas de exploração; o sinal mais direto é o crash do processo (AcroRd32.exe ou Acrobat.exe) com falha atribuída ao CoolType.dll, correlacionado com a abertura de um PDF recebido por e-mail ou download. Soluções de antivírus e IDS/IPS da época passaram a ter assinaturas específicas para o padrão malformado da tabela SING em fontes TTF embutidas em PDF; a ausência de tais assinaturas atualizadas em ambientes legados reduz a chance de detecção retroativa.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Stack-based buffer overflow in CoolType.dll in Adobe Reader and Acrobat 9.x before 9.4, and 8.x before 8.2.5 on Windows and Mac OS X, allows remote attackers to execute arbitrary code or cause a denial of service (application crash) via a PDF document with a long field in a Smart INdependent Glyphlets (SING) table in a TTF font, as exploited in the wild in September 2010. NOTE: some of these details are obtained from third party information.
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.