CVE-2009-4324
Adobe Acrobat and Reader Use-After-Free Vulnerability
Beschreibung
CVE-2009-4324 ist eine Use-After-Free-Schwachstelle in Adobe Acrobat und Reader, die es entfernten Angreifern ermöglicht, über eine manipulierte PDF-Datei beliebigen Code auszuführen. Der Fehler tritt auf, wenn die JavaScript-Funktion Doc.media.newPlayer in einem PDF aufgerufen wird, wodurch die Anwendung auf freigegebenen Speicher zugreift und angreiferkontrollierte Codeausführung ermöglicht. Diese Schwachstelle wurde umfassend in freier Wildbahn über bösartige PDF-Dokumente ausgenutzt. Die CISA hat CVE-2009-4324 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 93,0 % (99. Perzentil) ordnet sie unter die am aktivsten ausgenutzten Schwachstellen ein.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat | >= 8.0, < 8.2; >= 9.0, < 9.3 |
| adobe | acrobat reader | >= 8.0, < 8.2; >= 9.0, < 9.3 |
| suse | linux enterprise debuginfo | 11 |
| opensuse | opensuse | 11.1; 11.2 |
| suse | linux enterprise | 10.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://blogs.adobe.com/psirt/2009/12/new_adobe_reader_and_acrobat_v.html(Broken Link, Vendor Advisory)
- http://contagiodump.blogspot.com/2009/12/virustotal-httpwww.html(Exploit, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2010-01/msg00009.html(Mailing List, Third Party Advisory)
- http://osvdb.org/60980(Broken Link)
- http://secunia.com/advisories/37690(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/38138(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/38215(Broken Link, Vendor Advisory)
- http://www.adobe.com/support/security/advisories/apsa09-07.html(Vendor Advisory)
- http://www.adobe.com/support/security/bulletins/apsb10-02.html(Not Applicable)
- http://www.kb.cert.org/vuls/id/508357(Third Party Advisory, US Government Resource)
- http://www.metasploit.com/redmine/projects/framework/repository/revisions/7881/entry/modules/exploits/windows/fileformat/adobe_media_newplayer.rb(Broken Link)
- http://www.redhat.com/support/errata/RHSA-2010-0060.html(Broken Link)
- http://www.securityfocus.com/bid/37331(Broken Link, Third Party Advisory, VDB Entry)
- http://www.shadowserver.org/wiki/pmwiki.php/Calendar/20091214(Broken Link)
- http://www.symantec.com/connect/blogs/zero-day-xmas-present(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA10-013A.html(Third Party Advisory, US Government Resource)
- http://www.vupen.com/english/advisories/2009/3518(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/0103(Broken Link)
- https://bugzilla.redhat.com/show_bug.cgi?id=547799(Issue Tracking)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/54747(Third Party Advisory, VDB Entry)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6795(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2009-4324(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CVE-2009-4324 nutzt eine Use-After-Free-Bedingung in Adobe Acrobat und Reader aus, speziell in der Handhabung der Doc.media.newPlayer-JavaScript-API. Wenn diese Funktion mit manipulierten Parametern in einem PDF-Dokument aufgerufen wird, löst sie die Verwendung eines zuvor freigegebenen Speicherobjekts aus, wodurch ein Angreifer den Inhalt des freigegebenen Speichers kontrollieren und beliebige Codeausführung erreichen kann.
Mehr erfahren: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2009-4324 ist über eine manipulierte PDF-Datei aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein bösartiges PDF per E-Mail, Web-Download oder Dateifreigabe an das Opfer übermitteln. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf das Öffnen der PDF-Datei. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des Adobe-Reader- oder Acrobat-Prozesses, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 93,0 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die Allgegenwärtigkeit von PDF-Dokumenten in der Geschäftskommunikation macht diese Schwachstelle für Spear-Phishing- und Malware-Verteilungskampagnen außerordentlich gefährlich.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2009-4324 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,0 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2009-4324 wurde als Zero-Day-Schwachstelle ausgenutzt, bevor Adobe einen Patch veröffentlichte, und wurde zu einem der am weitesten verbreiteten PDF-basierten Exploits in Malware-Kampagnen und Exploit-Kits. Die Schwachstelle zielt speziell auf die Doc.media.newPlayer-JavaScript-Funktion ab, und Exploit-Code war im öffentlichen Bereich weit verfügbar.
Behebung
- Adobe-Sicherheitsupdates sofort einspielen: Installieren Sie die neuesten Patches für Adobe Acrobat und Reader gemäß der CISA-KEV-Maßnahme.
- Auf aktuelle Version von Adobe Acrobat Reader DC aktualisieren: Stellen Sie sicher, dass alle Systeme eine unterstützte Version mit JavaScript-Sandboxing und aktiviertem Protected Mode verwenden.
- JavaScript in Adobe Reader deaktivieren: Konfigurieren Sie die Adobe-Reader-Einstellungen, um die JavaScript-Ausführung in PDF-Dokumenten zu deaktivieren, was den Doc.media.newPlayer-Angriffsvektor vollständig eliminiert.
- Protected-Mode-Sandboxing aktivieren: Stellen Sie sicher, dass der Protected Mode von Adobe Reader aktiviert ist, um den PDF-Rendering-Prozess zu isolieren.
- PDF-Inhaltsprüfung an E-Mail- und Web-Gateways einsetzen: Implementieren Sie Scanning auf bekannte CVE-2009-4324-Exploit-Signaturen und verdächtige JavaScript-Inhalte in PDF-Dateien.
Technische Details
CVE-2009-4324 ist eine Use-After-Free-Schwachstelle in Adobe Acrobat und Reader, die durch die Doc.media.newPlayer-JavaScript-Funktion in PDF-Dokumenten ausgelöst wird. Wenn ein manipuliertes PDF diese Funktion mit bestimmten Parametern aufruft, gibt die Anwendung ein Speicherobjekt frei, behält aber weiterhin eine Referenz (Dangling Pointer) darauf bei. Wenn der verwaiste Zeiger anschließend dereferenziert wird, greift die Anwendung auf Speicher zu, der möglicherweise für einen anderen Zweck neu zugewiesen wurde. Durch Heap-Spraying-Techniken kann ein Angreifer kontrollierten Daten im freigegebenen Speicherbereich platzieren und die Programmausführung auf beliebigen Code umleiten. Die Schwachstelle ist unter CWE-416 klassifiziert. Der JavaScript-basierte Auslösemechanismus macht die Ausnutzung hochzuverlässig, da der Angreifer über das eingebettete JavaScript im PDF präzise Kontrolle über die Sequenz der Speicheroperationen hat.
Häufig gestellte Fragen
Wird CVE-2009-4324 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,0 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde in Zero-Day-Angriffen verwendet und wurde zu einer der am häufigsten ausgenutzten PDF-Schwachstellen.
Welche Produkte sind von CVE-2009-4324 betroffen?
CVE-2009-4324 betrifft Adobe Acrobat und Adobe Reader, speziell über die Doc.media.newPlayer-JavaScript-API. Mehrere Versionen beider Produkte sind verwundbar.
Wie behebe ich CVE-2009-4324?
Aktualisieren Sie Adobe Acrobat und Reader auf die neueste gepatchte Version. Deaktivieren Sie JavaScript in den Adobe-Reader-Einstellungen und aktivieren Sie Protected-Mode-Sandboxing.
Wie schwerwiegend ist CVE-2009-4324?
CVE-2009-4324 ist eine kritisch schwere Use-After-Free-Schwachstelle mit einem EPSS-Score im 99. Perzentil. Sie ermöglicht hochzuverlässige Remote-Codeausführung über manipulierte PDF-Dokumente, und die breite Verfügbarkeit von Exploit-Code macht sie für ein breites Spektrum von Bedrohungsakteuren zugänglich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.