CVE-2010-2883
Adobe Acrobat and Reader Stack-Based Buffer Overflow Vulnerability
Beschreibung
CVE-2010-2883 ist eine Stack-basierte Pufferüberlauf-Schwachstelle in Adobe Acrobat und Reader, die es entfernten Angreifern ermöglicht, beliebigen Code auszuführen oder einen Denial-of-Service zu verursachen. Der Fehler befindet sich in der CoolType-Schriftart-Parsing-Komponente, wo die Verarbeitung eines speziell präparierten PDF-Dokuments mit einer bösartigen Schriftart einen Stack-Pufferüberlauf auslöst. Diese Schwachstelle wurde umfassend in freier Wildbahn über bösartige PDF-Dokumente ausgenutzt. Die CISA hat CVE-2010-2883 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 93,2 % (99. Perzentil) weist auf eine der höchsten Ausnutzungswahrscheinlichkeiten aller bekannten Schwachstellen hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat | >= 8.0, < 8.2.5; >= 9.0, < 9.4 |
| adobe | acrobat reader | >= 8.0, < 8.2.5; >= 9.0, < 9.4 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://blog.metasploit.com/2010/09/return-of-unpublished-adobe.html(Broken Link)
- http://community.websense.com/blogs/securitylabs/archive/2010/09/10/brief-analysis-on-adobe-reader-sing-table-parsing-vulnerability-cve-2010-2883.aspx(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2010-10/msg00001.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2010-10/msg00006.html(Broken Link)
- http://secunia.com/advisories/41340(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/43025(Broken Link, Vendor Advisory)
- http://security.gentoo.org/glsa/glsa-201101-08.xml(Third Party Advisory)
- http://www.adobe.com/support/security/advisories/apsa10-02.html(Vendor Advisory)
- http://www.adobe.com/support/security/bulletins/apsb10-21.html(Vendor Advisory)
- http://www.kb.cert.org/vuls/id/491991(Third Party Advisory, US Government Resource)
- http://www.redhat.com/support/errata/RHSA-2010-0743.html(Broken Link)
- http://www.securityfocus.com/bid/43057(Broken Link, Third Party Advisory, VDB Entry)
- http://www.turbolinux.co.jp/security/2011/TLSA-2011-2j.txt(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA10-279A.html(Third Party Advisory, US Government Resource)
- http://www.vupen.com/english/advisories/2010/2331(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2011/0191(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2011/0344(Broken Link, Vendor Advisory)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/61635(Third Party Advisory, VDB Entry)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A11586(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-2883(US Government Resource)
Schwachstellentyp
CWE-121: Stack-basierter Pufferüberlauf
CVE-2010-2883 nutzt einen Stack-basierten Pufferüberlauf in der CoolType-Schriftart-Verarbeitungsbibliothek von Adobe Acrobat und Reader aus. Wenn die Anwendung ein PDF mit einer manipulierten TrueType-Schriftart mit veränderten Feldwerten parst, überläuft die Schriftartdaten einen Stack-Puffer, überschreiben die gespeicherte Rücksprungadresse und ermöglichen die Umleitung der Ausführung auf Shellcode oder ROP-Gadgets.
Mehr erfahren: CWE-121 — Stack-basierter Pufferüberlauf
Auswirkungsanalyse
CVE-2010-2883 ist über ein manipuliertes PDF-Dokument aus der Ferne ausnutzbar — ein Angreifer muss lediglich ein bösartiges PDF per E-Mail, Web-Download oder Dateifreigabe übermitteln. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf das Öffnen der PDF-Datei. Der Stack-basierte Pufferüberlauf ermöglicht die Ausführung beliebigen Codes mit den Berechtigungen des Adobe-Acrobat- oder Reader-Prozesses, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der EPSS-Score von 93,2 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin, und die weite Verbreitung von PDF-Dokumenten in der Geschäftskommunikation macht diese Schwachstelle außerordentlich effektiv für Massenangriffe und gezielte Attacken.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2010-2883 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,2 % ordnet diese Schwachstelle im 99. Perzentil ein und weist auf eine der höchsten Ausnutzungswahrscheinlichkeiten hin. CVE-2010-2883 wurde aktiv in Zero-Day-Angriffen ausgenutzt und wurde schnell zu einem der am häufigsten verwendeten PDF-Exploits in Exploit-Kits und Malware-Kampagnen. Das Metasploit-Framework enthält ein zuverlässiges Exploit-Modul für diese Schwachstelle. Es wurde keine spezifische Ransomware-Verbindung gemeldet, aber die zuverlässige Remote-Code-Execution-Fähigkeit eignet sich für nahezu jedes Angriffsszenario.
Behebung
- Adobe-Sicherheitsupdates sofort einspielen: Installieren Sie die neuesten Patches für Adobe Acrobat und Reader gemäß der CISA-KEV-Maßnahme, um den CoolType-Schriftart-Parsing-Pufferüberlauf zu beheben.
- Auf aktuelle Version von Adobe Acrobat Reader DC aktualisieren: Stellen Sie sicher, dass alle Systeme eine aktuell unterstützte Version mit modernen Exploit-Schutzmaßnahmen einschließlich ASLR und DEP verwenden.
- Protected Mode und geschützte Ansicht aktivieren: Konfigurieren Sie die Sandboxing-Funktionen von Adobe Reader, um den PDF-Rendering-Prozess zu isolieren.
- E-Mail- und Web-Gateway-PDF-Scanning einsetzen: Implementieren Sie eine tiefe Inhaltsprüfung von PDF-Dateien, die speziell auf bekannte CoolType-Exploit-Signaturen und bösartige eingebettete Schriftarten scannt.
- Automatisches Schriftart-Laden in PDF Reader einschränken: Konfigurieren Sie Adobe Reader, wo möglich, vor dem Laden eingebetteter Schriftarten in PDF-Dokumenten eine Bestätigung anzufordern.
Technische Details
CVE-2010-2883 ist ein Stack-basierter Pufferüberlauf in der CoolType-Schriftart-Verarbeitungsengine von Adobe Acrobat und Reader, speziell in der Verarbeitung der SING-Tabelle (Smart INdependent Glyphlets) innerhalb von TrueType-Schriftarten, die in PDF-Dokumente eingebettet sind. Wenn die CoolType-Bibliothek eine Schriftart mit einer speziell manipulierten SING-Tabelle parst, die einen überlangen Feldwert enthält, überlaufen die Daten einen Stack-Puffer fester Größe und überschreiben die gespeicherte Rücksprungadresse auf dem Aufrufstapel. Die Schwachstelle ist unter CWE-121 klassifiziert, da die Ursache ein klassischer Stack-basierter Pufferüberlauf aufgrund fehlender Grenzwertprüfung bei Schriftartdatenfeldern ist. Das vorhersagbare Stack-Layout der verwundbaren Funktion machte diesen Exploit über verschiedene Adobe-Reader-Versionen hinweg hochzuverlässig.
Häufig gestellte Fragen
Wird CVE-2010-2883 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,2 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde in Zero-Day-Angriffen verwendet und ist einer der am häufigsten ausgenutzten PDF-Exploits, mit öffentlich verfügbarem Exploit-Code in Frameworks wie Metasploit.
Welche Produkte sind von CVE-2010-2883 betroffen?
CVE-2010-2883 betrifft Adobe Acrobat und Adobe Reader, insbesondere die CoolType-Schriftart-Verarbeitungsbibliothek. Mehrere Versionen beider Produkte sind verwundbar.
Wie behebe ich CVE-2010-2883?
Aktualisieren Sie Adobe Acrobat und Reader auf die neueste gepatchte Version. Aktivieren Sie Protected-Mode-Sandboxing und geschützte Ansicht. Implementieren Sie PDF-Inhaltsprüfung an E-Mail- und Web-Gateways zur Erkennung bösartiger eingebetteter Schriftarten.
Wie schwerwiegend ist CVE-2010-2883?
CVE-2010-2883 gehört zu den schwerwiegendsten jemals entdeckten PDF-Schwachstellen, mit einem EPSS-Score im 99. Perzentil. Der Stack-basierte Pufferüberlauf ermöglicht hochzuverlässige Remote-Codeausführung über bösartige PDF-Dokumente, und öffentlicher Exploit-Code macht die Schwachstelle für ein breites Spektrum von Bedrohungsakteuren zugänglich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.