CVE-2018-4990

HIGH(8.8)KEVErhöhtes Risiko

Adobe Acrobat and Reader Double Free Vulnerability

Beschreibung

CVE-2018-4990 ist eine Double-Free-Schwachstelle in Adobe Acrobat und Reader, die Remote-Code-Execution ermöglicht, wenn ein Benutzer ein speziell präpariertes PDF-Dokument öffnet. Der Fehler tritt auf, wenn die Anwendung dieselbe Speicherallokation zweimal freigibt, wodurch Heap-Verwaltungsstrukturen korrumpiert werden und ein Angreifer beliebigen Code mit den Berechtigungen des aktuellen Benutzers ausführen kann. Die CISA hat CVE-2018-4990 in ihren KEV-Katalog aufgenommen, und mit einem EPSS-Score von 62,0 % (98. Perzentil) erfordert diese Schwachstelle dringende Behebung.

KEV-Informationen

Hersteller
Adobe
Produkt
Acrobat and Reader
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeacrobat dc>= 15.006.30060, <= 15.006.30417; >= 15.008.20082, <= 18.011.20038; >= 17.011.30059, <= 17.011.30079
adobeacrobat reader dc>= 15.006.30060, <= 15.006.30417; >= 15.008.20082, <= 18.011.20038; >= 17.011.30059, <= 17.011.30079

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-415: Double Free

CVE-2018-4990 nutzt eine Double-Free-Schwachstelle in Adobe Acrobat und Reader aus, bei der die Anwendung free() auf dieselbe Speicheradresse zweimal während der PDF-Dokumentverarbeitung aufruft. Die zweite Free-Operation korrumpiert die Metadatenstrukturen des Heap-Allokators, und nachfolgende Speicherallokationen können denselben Speicherbereich an verschiedene Teile der Anwendung zurückgeben, wodurch ein Angreifer den Heap-Zustand manipulieren und beliebige Codeausführung erreichen kann.

Mehr erfahren: CWE-415 — Double Free

Auswirkungsanalyse

CVE-2018-4990 ist eine schwerwiegende Schwachstelle in Adobe Acrobat und Reader, die über ein präpariertes PDF-Dokument aus der Ferne ausnutzbar ist — besonders gefährlich in Unternehmensumgebungen, in denen PDF-Dateien routinemäßig ausgetauscht werden. Der Angriff erfordert lediglich, dass ein Benutzer das bösartige PDF öffnet. Vertraulichkeit und Integrität sind kritisch betroffen, da die Double-Free-Schwachstelle beliebige Codeausführung mit den Berechtigungen des Benutzers ermöglicht. Der EPSS-Score von 62,0 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an. Angesichts der Tatsache, dass Adobe Acrobat und Reader auf Hunderten Millionen Systemen weltweit installiert sind, ist die potenzielle Auswirkung enorm.

Exploit-Reifegrad

Die CISA hat aktive Ausnutzung von CVE-2018-4990 bestätigt, indem die Schwachstelle in den KEV-Katalog aufgenommen wurde, mit einer Behebungsfrist bis zum 22. Juni 2022. Der EPSS-Score von 62,0 % (98. Perzentil) spiegelt eine sehr hohe Ausnutzungswahrscheinlichkeit wider. Obwohl keine spezifischen Ransomware-Kampagnen dieser Schwachstelle allein zugeordnet wurden, werden PDF-basierte Exploit-Vektoren häufig in gezielten Spear-Phishing-Kampagnen eingesetzt. Die Double-Free-Schwachstellenklasse in Dokumentenlesern ist von Exploit-Entwicklern gut verstanden.

Behebung

  1. Adobe Acrobat und Reader sofort aktualisieren auf die neueste gepatchte Version, wie vom CISA-KEV-Katalog gefordert.
  2. Geschützte Ansicht und Sandbox-Lesemodus aktivieren in Adobe Acrobat und Reader, um die bei Dokumenten aus nicht vertrauenswürdigen Quellen möglichen Aktionen einzuschränken.
  3. E-Mail-Gateway-Sicherheit einsetzen mit PDF-Inspektionsfähigkeiten, um bösartige PDF-Dokumente vor der Zustellung an Endbenutzer zu erkennen und unter Quarantäne zu stellen.
  4. JavaScript-Ausführung im PDF-Reader einschränken durch Deaktivierung von JavaScript in den Adobe-Acrobat/Reader-Einstellungen, da viele PDF-Exploits JavaScript für Heap-Manipulation benötigen.
  5. Endpoint Detection and Response (EDR) implementieren mit Regeln zur Erkennung anomaler Kindprozess-Erstellung durch Adobe-Acrobat/Reader-Prozesse.

Technische Details

CVE-2018-4990 ist eine Double-Free-Schwachstelle in Adobe Acrobat und Reader, die während der Verarbeitung speziell präparierter PDF-Dokumente ausgelöst wird. Die Schwachstelle tritt auf, wenn ein bestimmter Codepfad in der PDF-Parsing-Engine einen heap-allozierten Speicherpuffer freigibt und anschließend denselben Puffer über einen separaten Codepfad — typischerweise in einer Fehlerbehandlungs- oder Bereinigungsroutine — erneut freigibt. Der zweite free()-Aufruf korrumpiert die Freispeicherlisten-Metadaten des Heap-Allokators. Ein Angreifer nutzt dies durch JavaScript-basiertes Heap-Spraying und sorgfältige Objektplatzierung (Heap Feng Shui) innerhalb des PDFs aus, um sicherzustellen, dass angreiferkontrollierte Daten den korrumpierten Speicherbereich belegen.

Häufig gestellte Fragen

Wird CVE-2018-4990 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2018-4990 in ihren KEV-Katalog aufgenommen und damit aktive Ausnutzung bestätigt. Der EPSS-Score von 62,0 % (98. Perzentil) zeigt eine sehr hohe Ausnutzungswahrscheinlichkeit an.

Welche Produkte sind von CVE-2018-4990 betroffen?

CVE-2018-4990 betrifft Adobe Acrobat und Adobe Reader in mehreren Versionen. Sowohl der kostenlose Reader als auch das kommerzielle Acrobat-Produkt sind verwundbar.

Wie behebe ich CVE-2018-4990?

Aktualisieren Sie Adobe Acrobat und Reader auf die neuesten gepatchten Versionen. Aktivieren Sie die geschützte Ansicht und deaktivieren Sie JavaScript in den PDF-Reader-Einstellungen. Setzen Sie E-Mail-Gateway-Filterung zum Abfangen bösartiger PDFs ein.

Wie schwerwiegend ist CVE-2018-4990?

CVE-2018-4990 ist eine schwerwiegende Double-Free-Schwachstelle mit einem EPSS-Score von 62,0 % im 98. Perzentil. Sie ermöglicht Remote-Code-Execution über ein bösartiges PDF-Dokument. Die Verbreitung von Adobe Acrobat/Reader und die häufige Nutzung von PDFs als Angriffsvektor machen dies zu einer Schwachstelle mit hoher Behebungspriorität.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score36.61%
EPSS-Perzentil98.4%

Daten

Veröffentlicht9. Juli 2018
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.