CVE-2013-2729
Adobe Reader and Acrobat Arbitrary Integer Overflow Vulnerability
Beschreibung
CVE-2013-2729 ist eine kritische Remote-Code-Execution-Schwachstelle (CWE-190) in Adobe Reader und Acrobat, die durch einen Integer-Überlauf bei der Verarbeitung speziell präparierter PDF-Dateien verursacht wird. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er ein bösartiges PDF-Dokument verteilt, das beim Öffnen durch das Opfer den Integer-Überlauf auslöst und beliebige Codeausführung mit den Rechten des aktuellen Benutzers ermöglicht. CISA hat die aktive Ausnutzung bestätigt und CVE-2013-2729 in den KEV-Katalog aufgenommen. Mit einem EPSS-Score von 89,1 % (99,9. Perzentile) gehört diese Schwachstelle zu den am häufigsten ausgenutzten PDF-basierten Angriffsvektoren.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat | >= 9.0, < 9.5.5; >= 10.0, < 10.1.7; >= 11.0, < 11.0.03 |
| adobe | acrobat reader | >= 9.0, < 9.5.5; >= 10.0, < 10.1.7; >= 11.0, < 11.0.03 |
| suse | linux enterprise desktop | 10; 11 |
| redhat | enterprise linux desktop | 6.0 |
| redhat | enterprise linux eus | 5.9; 6.4 |
| redhat | enterprise linux server | 6.0 |
| redhat | enterprise linux server aus | 5.9; 6.4 |
| redhat | enterprise linux workstation | 6.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2013-05/msg00004.html(Mailing List, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2013-0826.html(Third Party Advisory)
- http://security.gentoo.org/glsa/glsa-201308-03.xml(Third Party Advisory)
- http://www.adobe.com/support/security/bulletins/apsb13-15.html(Not Applicable, Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A16717(Broken Link)
- https://github.com/cisagov/vulnrichment/issues/199(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2013-2729(US Government Resource)
Schwachstellentyp
CWE-190: Integer Overflow or Wraparound
CWE-190 beschreibt eine Schwachstelle, bei der ein ganzzahliger Wert auf einen Wert erhöht wird, der zu groß für die zugeordnete Darstellung ist, wodurch der Wert überläuft und eine unerwartet kleine oder negative Zahl erzeugt. Bei CVE-2013-2729 tritt in Adobe Reader und Acrobat ein Integer-Überlauf während der PDF-Verarbeitung auf, der zu einer zu kleinen Speicherallokation führt, die anschließend mit vom Angreifer kontrollierten Daten überschrieben wird und beliebige Codeausführung ermöglicht.
Weitere Informationen: CWE-190 — Integer Overflow or Wraparound
Auswirkungsanalyse
CVE-2013-2729 ist ausnutzbar, indem eine bösartige PDF-Datei per E-Mail, Web-Download oder Dateifreigabe verteilt wird — das Opfer muss lediglich das Dokument in Adobe Reader oder Acrobat öffnen. Erfolgreiche Ausnutzung gewährt dem Angreifer Codeausführung mit den Rechten des Benutzers, der den PDF-Reader ausführt, was in den meisten Umgebungen Zugriff auf die Dateien, E-Mail, Browserdaten und Netzwerkressourcen des Benutzers bietet. Die Vertraulichkeit ist vollständig kompromittiert, da der Angreifer alle dem Opfer zugänglichen Daten exfiltrieren kann. Integrität und Verfügbarkeit sind gleichermaßen durch Malware-Einsatz, Datenmanipulation und potenzielle Ransomware-Installation betroffen. Der EPSS-Score im 99,9. Perzentil reflektiert die extensive Waffenisierung und den Einsatz in groß angelegten Angriffskampagnen.
Exploit-Reifegrad
CVE-2013-2729 wird laut CISA aktiv in der freien Wildbahn ausgenutzt und ist im KEV-Katalog gelistet. Der EPSS-Score von 89,1 % (99,9. Perzentile) weist auf nahezu sichere reale Ausnutzung hin, und die Schwachstelle wurde in mehrere Exploit-Kits integriert und in weit verbreiteten bösartigen PDF-Kampagnen eingesetzt. PDF-basierte Exploits sind besonders effektiv, da PDF ein universell vertrauenswürdiges Dokumentformat ist und viele Benutzer PDF-Anhänge ohne Argwohn öffnen.
Behebung
- Aktualisieren Sie Adobe Reader und Acrobat sofort auf die neuesten gepatchten Versionen gemäß Adobe Security Bulletin APSB13-15 (Mai 2013), um CVE-2013-2729 zu beheben.
- Aktivieren Sie den Geschützten Modus (Sandboxing) in Adobe Reader und Acrobat, um die Auswirkungen einer Ausnutzung zu begrenzen, indem der Zugriff des kompromittierten Prozesses auf das Betriebssystem eingeschränkt wird.
- Setzen Sie E-Mail- und Web-Gateway-Filterung ein, um eingehende PDF-Dateien auf bekannte Exploit-Signaturen und bösartige Inhalte zu scannen.
- Erwägen Sie die Migration zu alternativen PDF-Readern mit erweiterten Sicherheitsfunktionen oder die Verwendung von browserbasierten PDF-Renderern, die zusätzlichen Sandbox-Schutz bieten.
- Schulen Sie Benutzer über die Risiken des Öffnens unaufgeforderter PDF-Anhänge und implementieren Sie organisatorische Richtlinien, die eine Verifizierung unerwarteter Dokumente von externen Quellen erfordern.
Technische Details
CVE-2013-2729 ist eine Integer-Überlauf-Schwachstelle (CWE-190) in Adobe Reader und Acrobat, die bei der Verarbeitung eines speziell konstruierten BMP-komprimierten Datenstroms innerhalb einer PDF-Datei auftritt. Wenn der PDF-Parser die Größe eines Speicherpuffers basierend auf vom Angreifer kontrollierten Bilddimensionswerten berechnet, läuft die Multiplikation über, was zu einer zu kleinen Heap-Allokation führt. Der nachfolgende Schreibvorgang kopiert dann mehr Daten in den Puffer als allokiert wurden, was einen klassischen Heap-Buffer-Overflow verursacht. Der Angreifer kann die Überlaufdaten kontrollieren, um benachbarte Heap-Metadaten oder -Objekte zu überschreiben und den Programmausführungsfluss zu übernehmen. In Kombination mit Heap-Spraying-Techniken wird zuverlässige beliebige Codeausführung im Adobe-Reader-Prozess erreicht.
Häufig gestellte Fragen
Wird CVE-2013-2729 aktiv ausgenutzt?
Ja. CVE-2013-2729 wird aktiv in der freien Wildbahn ausgenutzt und ist im CISA-KEV-Katalog gelistet. Der EPSS-Score von 89,1 % (99,9. Perzentile) reflektiert nahezu sichere Exploit-Aktivität, und die Schwachstelle wurde in mehrere Exploit-Kits für weit verbreitete PDF-basierte Angriffe integriert.
Welche Produkte sind von CVE-2013-2729 betroffen?
CVE-2013-2729 betrifft Adobe Reader und Acrobat Versionen 9.x bis 9.5.4, 10.x bis 10.1.6 und 11.x bis 11.0.02 auf Windows- und macOS-Plattformen.
Wie behebe ich CVE-2013-2729?
Aktualisieren Sie Adobe Reader und Acrobat auf die neuesten Versionen gemäß Adobe Security Bulletin APSB13-15 (Mai 2013). Aktivieren Sie den Geschützten Modus in Adobe Reader für zusätzlichen Sandbox-Schutz und setzen Sie E-Mail-Filterung ein, um bösartige PDFs zu blockieren.
Wie schwerwiegend ist CVE-2013-2729?
CVE-2013-2729 ist als CRITICAL eingestuft und ermöglicht vollständige Remote Code Execution über ein bösartiges PDF-Dokument. Der EPSS-Score im 99,9. Perzentil und die CISA-KEV-Listung bestätigen, dass dies eine der am weitesten verbreiteten ausgenutzten PDF-basierten Schwachstellen ist, die dringende Abhilfe erfordert.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.