CVE-2018-4990
Adobe Acrobat and Reader Double Free Vulnerability
Beschreibung
CVE-2018-4990 ist eine Double-Free-Schwachstelle in Adobe Acrobat und Reader, die Remote-Code-Execution ermöglicht, wenn ein Benutzer ein speziell präpariertes PDF-Dokument öffnet. Der Fehler tritt auf, wenn die Anwendung dieselbe Speicherallokation zweimal freigibt, wodurch Heap-Verwaltungsstrukturen korrumpiert werden und ein Angreifer beliebigen Code mit den Berechtigungen des aktuellen Benutzers ausführen kann. Die CISA hat CVE-2018-4990 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 62,0 % (98. Perzentil) erfordert diese Schwachstelle dringende Behebung.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat dc | >= 15.006.30060, <= 15.006.30417; >= 15.008.20082, <= 18.011.20038; >= 17.011.30059, <= 17.011.30079 |
| adobe | acrobat reader dc | >= 15.006.30060, <= 15.006.30417; >= 15.008.20082, <= 18.011.20038; >= 17.011.30059, <= 17.011.30079 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://www.securityfocus.com/bid/104167(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1040920(Broken Link, Third Party Advisory, VDB Entry)
- https://helpx.adobe.com/security/products/acrobat/apsb18-09.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2018-4990(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-415: Double Free
CVE-2018-4990 nutzt eine Double-Free-Schwachstelle in Adobe Acrobat und Reader aus, bei der die Anwendung free() auf dieselbe Speicheradresse zweimal während der PDF-Dokumentverarbeitung aufruft. Die zweite Free-Operation korrumpiert die Metadatenstrukturen des Heap-Allokators, und nachfolgende Speicherallokationen können denselben Speicherbereich an verschiedene Teile der Anwendung zurückgeben, wodurch ein Angreifer den Heap-Zustand manipulieren und beliebige Codeausführung erreichen kann.
Mehr erfahren: CWE-415 — Double Free
Auswirkungsanalyse
CVE-2018-4990 ist eine schwerwiegende Schwachstelle in Adobe Acrobat und Reader, die über ein präpariertes PDF-Dokument aus der Ferne ausnutzbar ist — besonders gefährlich in Unternehmensumgebungen, in denen PDF-Dateien routinemäßig ausgetauscht werden. Der Angriff erfordert lediglich, dass ein Benutzer das bösartige PDF öffnet. Vertraulichkeit und Integrität sind kritisch betroffen, da die Double-Free-Schwachstelle beliebige Codeausführung mit den Berechtigungen des Benutzers ermöglicht. Der EPSS-Score von 62,0 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Angesichts der Tatsache, dass Adobe Acrobat und Reader auf Hunderten Millionen Systemen weltweit installiert sind, ist die potenzielle Auswirkung enorm.
Exploit-Reifegrad
Die CISA hat aktive Ausnutzung von CVE-2018-4990 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 62,0 % (98. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen dieser Schwachstelle allein zugeordnet wurden, werden PDF-basierte Exploit-Vektoren häufig in gezielten Spear-Phishing-Kampagnen eingesetzt. Die Double-Free-Schwachstellenklasse in Dokumentenlesern ist von Exploit-Entwicklern gut verstanden.
Behebung
- Adobe Acrobat und Reader sofort aktualisieren auf die neueste gepatchte Version, wie vom CISA-KEV-Katalog gefordert.
- Geschützte Ansicht und Sandbox-Lesemodus aktivieren in Adobe Acrobat und Reader, um die bei Dokumenten aus nicht vertrauenswürdigen Quellen möglichen Aktionen einzuschränken.
- E-Mail-Gateway-Sicherheit einsetzen mit PDF-Inspektionsfähigkeiten, um bösartige PDF-Dokumente vor der Zustellung an Endbenutzer zu erkennen und unter Quarantäne zu stellen.
- JavaScript-Ausführung im PDF-Reader einschränken durch Deaktivierung von JavaScript in den Adobe-Acrobat/Reader-Einstellungen, da viele PDF-Exploits JavaScript für Heap-Manipulation benötigen.
- Endpoint Detection and Response (EDR) implementieren mit Regeln zur Erkennung anomaler Kindprozess-Erstellung durch Adobe-Acrobat/Reader-Prozesse.
Technische Details
CVE-2018-4990 ist eine Double-Free-Schwachstelle in Adobe Acrobat und Reader, die während der Verarbeitung speziell präparierter PDF-Dokumente ausgelöst wird. Die Schwachstelle tritt auf, wenn ein bestimmter Codepfad in der PDF-Parsing-Engine einen heap-allozierten Speicherpuffer freigibt und anschließend denselben Puffer über einen separaten Codepfad — typischerweise in einer Fehlerbehandlungs- oder Bereinigungsroutine — erneut freigibt. Der zweite free()-Aufruf korrumpiert die Freispeicherlisten-Metadaten des Heap-Allokators. Ein Angreifer nutzt dies durch JavaScript-basiertes Heap-Spraying und sorgfältige Objektplatzierung (Heap Feng Shui) innerhalb des PDFs aus, um sicherzustellen, dass angreiferkontrollierte Daten den korrumpierten Speicherbereich belegen.
Häufig gestellte Fragen
Wird CVE-2018-4990 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2018-4990 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 62,0 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.
Welche Produkte sind von CVE-2018-4990 betroffen?
CVE-2018-4990 betrifft Adobe Acrobat und Adobe Reader in mehreren Versionen. Sowohl der kostenlose Reader als auch das kommerzielle Acrobat-Produkt sind verwundbar.
Wie behebe ich CVE-2018-4990?
Aktualisieren Sie Adobe Acrobat und Reader auf die neuesten gepatchten Versionen. Aktivieren Sie die geschützte Ansicht und deaktivieren Sie JavaScript in den PDF-Reader-Einstellungen. Setzen Sie E-Mail-Gateway-Filterung zum Abfangen bösartiger PDFs ein.
Wie schwerwiegend ist CVE-2018-4990?
CVE-2018-4990 ist eine schwerwiegende Double-Free-Schwachstelle mit einem EPSS-Score von 62,0 % im 98. Perzentil. Sie ermöglicht Remote-Code-Execution über ein bösartiges PDF-Dokument. Die Verbreitung von Adobe Acrobat/Reader und die häufige Nutzung von PDFs als Angriffsvektor machen dies zu einer Schwachstelle mit hoher Behebungspriorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.