← voltar
CVE-2011-2462highsob ataqueCWE-787

CVE-2011-2462

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 87%
da publicação à arma38 dias
Publicada no NVD7 de dez.
1ª PoC+38d
metasploit6 de dez.
CISA KEV+3836d
probabilidade de exploração
87%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-22

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no componente U3D (Universal 3D) do Adobe Reader e Acrobat, explorada in-the-wild em dezembro de 2011 contra Adobe Reader 9.x em Windows, antes mesmo da publicação do advisory. Um PDF malicioso com um objeto 3D U3D malformado pode levar a execução de código arbitrário ou crash — mas exige que a vítima abra o arquivo, e o Protected Mode do Reader X / Protected View do Acrobat X bloqueiam a exploração.

Detalhamento técnico

A vulnerabilidade reside no parser do componente U3D, usado pelo Reader/Acrobat para renderizar conteúdo 3D embutido em PDF via anotações 3D. O CISA classifica a falha como CWE-787 (Out-of-Bounds Write): o parser escreve dados fora dos limites de um buffer ao processar uma estrutura U3D malformada, corrompendo memória adjacente. A Adobe nunca detalhou publicamente o campo ou estrutura exata do formato U3D que dispara a escrita fora de limites — o advisory original (APSA11-04) fala apenas em 'U3D memory corruption vulnerability' sem vetores especificados.

O atacante controla o conteúdo do objeto 3D embutido no PDF (a stream U3D), o que dá a ele controle sobre os dados que o parser interpreta incorretamente. Dependendo do que é sobrescrito, o resultado varia de um crash simples (DoS) a corrupção de estruturas de controle que permitem execução de código com os privilégios do processo que abriu o arquivo.

A CISA, em revisão recente do catálogo de vulnrichment (issue #199), reclassificou o vetor de interação do usuário como UI:R (obrigatório) e marcou a exploração como 'não automatizável' — não há caminho conhecido para disparar a falha sem que a vítima abra ativamente um PDF malicioso; parsers headless da época (ex.: filtros de spam, DLP) tipicamente usavam Ghostscript ou outros motores, não o Acrobat/Reader, então não herdavam o bug.

Como é explorada

O vetor é um documento PDF contendo um objeto 3D no formato U3D malformado, distribuído tipicamente por e-mail em campanhas de spear-phishing. A exploração documentada em dezembro de 2011 foi limitada e direcionada, contra Adobe Reader 9.x em Windows — versões sem o Protected Mode introduzido no Reader X. A Adobe credita a descoberta ao Lockheed Martin CIRT e a membros do Defense Security Information Exchange (DSIE), o que sugere alvo em setor de defesa/governo.

O pré-requisito real é interação do usuário: a vítima precisa abrir o PDF malicioso no Reader/Acrobat vulnerável. Não há relato de exploração sem clique, nem de vetor via rede sem arquivo. Ambientes com Reader X/Acrobat X e Protected Mode/Protected View habilitados não são exploráveis por esse mecanismo, segundo o próprio fornecedor — o sandboxing intercepta a tentativa antes da execução de código.

A presença de módulo Metasploit e PoC pública, somada à listagem no catálogo KEV da CISA (adicionada em 2022, quase uma década depois da exploração original), indica que a técnica continua reproduzível e é usada como referência/teste em avaliações de segurança, embora o risco real hoje se concentre em sistemas legados que nunca foram atualizados.

Versões

Afetadas
Adobe Reader X (10.1.1) e versões 10.x anteriores para Windows e Macintosh; Adobe Reader 9.4.6 e versões 9.x anteriores para Windows, Macintosh e Linux; Adobe Acrobat X (10.1.1) e versões 10.x anteriores para Windows e Macintosh; Adobe Acrobat 9.4.6 e versões 9.x anteriores para Windows e Macintosh. Adobe Reader para Android e Adobe Flash Player não são afetados.
Corrigidas em
Adobe Reader X e Acrobat X: versão 10.1.2 (APSB12-01). Adobe Reader 9.x (Windows, Macintosh, Linux) e Acrobat 9.x (Windows, Macintosh): versão 9.4.7 (APSB11-30).

Como se proteger

A correção definitiva é atualizar: Adobe Reader X e Acrobat X para a versão 10.1.2 (cobertos pelo boletim APSB12-01); Adobe Reader 9.x em Windows, Macintosh e Linux, e Acrobat 9.x em Windows e Macintosh, para a versão 9.4.7 (boletim APSB11-30). Não há versão 8.x ou anterior mencionada nos boletins — o alcance documentado pela Adobe cobre apenas as branches 9.x e 10.x.

Como controle compensatório quando a atualização não é imediata, a própria Adobe aponta que o Protected Mode do Reader X e o Protected View do Acrobat X impedem a execução desse tipo de exploit mesmo em versões vulneráveis ao bug de parsing — ou seja, migrar da linha 9.x para a 10.x com essas proteções habilitadas já neutraliza o vetor de execução de código, mesmo sem o patch específico do U3D. Isso não é substituto do patch (o crash/DoS ainda pode ocorrer), mas reduz drasticamente o impacto de execução de código.

Não há mitigação via WAF ou controle de rede, pois o vetor é um arquivo local processado pelo próprio Reader/Acrobat, não uma requisição de rede. Bloquear ou colocar em quarentena anexos PDF com conteúdo 3D/U3D em gateways de e-mail é um paliativo razoável em ambientes que não podem atualizar nem habilitar sandboxing, mas depende da capacidade do gateway de inspecionar o conteúdo interno do PDF.

Como detectar

Não há assinatura de detecção confiável e publicamente documentada específica para esta CVE. Indicadores genéricos possíveis incluem crashes do processo AcroRd32.exe/Acrobat.exe correlacionados com abertura de anexos PDF recebidos por e-mail, e PDFs contendo anotações 3D/streams U3D anômalas ou de tamanho/estrutura incomum recebidos de remetentes externos — mas isso gera muitos falsos positivos, já que conteúdo 3D legítimo em PDF é raro mas existe. Ferramentas de análise estática de PDF que inspecionam objetos 3D embutidos podem sinalizar arquivos suspeitos antes da abertura, porém não há IOC de rede ou payload conhecido publicamente vinculado à campanha original de 2011.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in the U3D component in Adobe Reader and Acrobat 10.1.1 and earlier on Windows and Mac OS X, and Adobe Reader 9.x through 9.4.6 on UNIX, allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via unknown vectors, as exploited in the wild in December 2011.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.