CVE-2009-4324

HIGH(7.8)KEVWahrscheinlich ausgenutzt

Adobe Acrobat and Reader Use-After-Free Vulnerability

Beschreibung

CVE-2009-4324 ist eine Use-After-Free-Schwachstelle in Adobe Acrobat und Reader, die es entfernten Angreifern ermöglicht, über eine manipulierte PDF-Datei beliebigen Code auszuführen. Der Fehler tritt auf, wenn die JavaScript-Funktion Doc.media.newPlayer in einem PDF aufgerufen wird, wodurch die Anwendung auf freigegebenen Speicher zugreift und angreiferkontrollierte Codeausführung ermöglicht. Diese Schwachstelle wurde umfassend in freier Wildbahn über bösartige PDF-Dokumente ausgenutzt. Die CISA hat CVE-2009-4324 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 93,0 % (99. Perzentil) ordnet sie unter die am aktivsten ausgenutzten Schwachstellen ein.

KEV-Informationen

Hersteller
Adobe
Produkt
Acrobat and Reader
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeacrobat>= 8.0, < 8.2; >= 9.0, < 9.3
adobeacrobat reader>= 8.0, < 8.2; >= 9.0, < 9.3
suselinux enterprise debuginfo11
opensuseopensuse11.1; 11.2
suselinux enterprise10.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Use After Free

CVE-2009-4324 nutzt eine Use-After-Free-Bedingung in Adobe Acrobat und Reader aus, speziell in der Handhabung der Doc.media.newPlayer-JavaScript-API. Wenn diese Funktion mit manipulierten Parametern in einem PDF-Dokument aufgerufen wird, löst sie die Verwendung eines zuvor freigegebenen Speicherobjekts aus, wodurch ein Angreifer den Inhalt des freigegebenen Speichers kontrollieren und beliebige Codeausführung erreichen kann.

Mehr erfahren: CWE-416 — Use After Free

Auswirkungsanalyse

CVE-2009-4324 ist über eine manipulierte PDF-Datei aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein bösartiges PDF per E-Mail, Web-Download oder Dateifreigabe an das Opfer übermitteln. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf das Öffnen der PDF-Datei. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des Adobe-Reader- oder Acrobat-Prozesses, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 93,0 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die Allgegenwärtigkeit von PDF-Dokumenten in der Geschäftskommunikation macht diese Schwachstelle für Spear-Phishing- und Malware-Verteilungskampagnen außerordentlich gefährlich.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2009-4324 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,0 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2009-4324 wurde als Zero-Day-Schwachstelle ausgenutzt, bevor Adobe einen Patch veröffentlichte, und wurde zu einem der am weitesten verbreiteten PDF-basierten Exploits in Malware-Kampagnen und Exploit-Kits. Die Schwachstelle zielt speziell auf die Doc.media.newPlayer-JavaScript-Funktion ab, und Exploit-Code war im öffentlichen Bereich weit verfügbar.

Behebung

  1. Adobe-Sicherheitsupdates sofort einspielen: Installieren Sie die neuesten Patches für Adobe Acrobat und Reader gemäß der CISA-KEV-Maßnahme.
  2. Auf aktuelle Version von Adobe Acrobat Reader DC aktualisieren: Stellen Sie sicher, dass alle Systeme eine unterstützte Version mit JavaScript-Sandboxing und aktiviertem Protected Mode verwenden.
  3. JavaScript in Adobe Reader deaktivieren: Konfigurieren Sie die Adobe-Reader-Einstellungen, um die JavaScript-Ausführung in PDF-Dokumenten zu deaktivieren, was den Doc.media.newPlayer-Angriffsvektor vollständig eliminiert.
  4. Protected-Mode-Sandboxing aktivieren: Stellen Sie sicher, dass der Protected Mode von Adobe Reader aktiviert ist, um den PDF-Rendering-Prozess zu isolieren.
  5. PDF-Inhaltsprüfung an E-Mail- und Web-Gateways einsetzen: Implementieren Sie Scanning auf bekannte CVE-2009-4324-Exploit-Signaturen und verdächtige JavaScript-Inhalte in PDF-Dateien.

Technische Details

CVE-2009-4324 ist eine Use-After-Free-Schwachstelle in Adobe Acrobat und Reader, die durch die Doc.media.newPlayer-JavaScript-Funktion in PDF-Dokumenten ausgelöst wird. Wenn ein manipuliertes PDF diese Funktion mit bestimmten Parametern aufruft, gibt die Anwendung ein Speicherobjekt frei, behält aber weiterhin eine Referenz (Dangling Pointer) darauf bei. Wenn der verwaiste Zeiger anschließend dereferenziert wird, greift die Anwendung auf Speicher zu, der möglicherweise für einen anderen Zweck neu zugewiesen wurde. Durch Heap-Spraying-Techniken kann ein Angreifer kontrollierten Daten im freigegebenen Speicherbereich platzieren und die Programmausführung auf beliebigen Code umleiten. Die Schwachstelle ist unter CWE-416 klassifiziert. Der JavaScript-basierte Auslösemechanismus macht die Ausnutzung hochzuverlässig, da der Angreifer über das eingebettete JavaScript im PDF präzise Kontrolle über die Sequenz der Speicheroperationen hat.

Häufig gestellte Fragen

Wird CVE-2009-4324 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,0 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde in Zero-Day-Angriffen verwendet und wurde zu einer der am häufigsten ausgenutzten PDF-Schwachstellen.

Welche Produkte sind von CVE-2009-4324 betroffen?

CVE-2009-4324 betrifft Adobe Acrobat und Adobe Reader, speziell über die Doc.media.newPlayer-JavaScript-API. Mehrere Versionen beider Produkte sind verwundbar.

Wie behebe ich CVE-2009-4324?

Aktualisieren Sie Adobe Acrobat und Reader auf die neueste gepatchte Version. Deaktivieren Sie JavaScript in den Adobe-Reader-Einstellungen und aktivieren Sie Protected-Mode-Sandboxing.

Wie schwerwiegend ist CVE-2009-4324?

CVE-2009-4324 ist eine kritisch schwere Use-After-Free-Schwachstelle mit einem EPSS-Score im 99. Perzentil. Sie ermöglicht hochzuverlässige Remote-Codeausführung über manipulierte PDF-Dokumente, und die breite Verfügbarkeit von Exploit-Code macht sie für ein breites Spektrum von Bedrohungsakteuren zugänglich.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score81.93%
EPSS-Perzentil99.6%

Daten

Veröffentlicht15. Dezember 2009
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.