CVE-2021-21017
Adobe Acrobat and Reader Heap-based Buffer Overflow Vulnerability
Beschreibung
CVE-2021-21017 ist eine schwerwiegende Heap-basierte Pufferüberlauf-Schwachstelle in Adobe Acrobat und Reader. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen, indem das Opfer eine speziell gestaltete PDF-Datei öffnet. CISA hat CVE-2021-21017 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 90,6 % (99,6. Perzentile) besteht eine nahezu sichere Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat | >= 17.0, <= 17.011.30188; >= 20.0, <= 20.001.30018 |
| adobe | acrobat dc | <= 20.013.20074 |
| adobe | acrobat reader | >= 17.0, <= 17.011.30188; >= 20.0, <= 20.001.300183 |
| adobe | acrobat reader dc | <= 20.013.20074 |
Referenzen
- https://helpx.adobe.com/security/products/acrobat/apsb21-09.html(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-21017(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-122: Heap-basierter Pufferüberlauf
Ein Heap-basierter Pufferüberlauf tritt auf, wenn mehr Daten in einen dynamisch allokierten Speicherbereich geschrieben werden als dessen Größe erlaubt. In Adobe Acrobat und Reader kann ein speziell gestaltetes PDF-Dokument einen Heap-Überlauf auslösen, der zur Korruption benachbarter Speicherstrukturen und letztlich zur Ausführung beliebigen Codes führt.
Weitere Informationen: CWE-122 — Heap-basierter Pufferüberlauf
CWE-787: Schreiben außerhalb der Grenzen
Out-of-bounds Write tritt auf, wenn Software Daten an eine Speicherstelle schreibt, die außerhalb der beabsichtigten Puffergrenzen liegt. Diese Schwachstelle ist eng mit dem Heap-basierten Pufferüberlauf verwandt und ermöglicht die Korruption von Kontrollfluss-Informationen und die Ausführung beliebigen Codes.
Weitere Informationen: CWE-787 — Schreiben außerhalb der Grenzen
Auswirkungsanalyse
CVE-2021-21017 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung für alle Nutzer von Adobe Acrobat und Reader dar. Die Schwachstelle ist über das Netzwerk ausnutzbar — ein Angreifer muss lediglich ein manipuliertes PDF-Dokument bereitstellen, das vom Opfer geöffnet wird. Die Angriffskomplexität ist gering und es sind keine besonderen Berechtigungen erforderlich, lediglich Benutzerinteraktion zum Öffnen der Datei. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, da beliebiger Code im Kontext des Benutzers ausgeführt werden kann. Der extrem hohe EPSS-Score von 90,6 % zeigt eine nahezu sichere Ausnutzungsaktivität an.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-21017 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Der EPSS-Score von 90,6 % (99,6. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an, was diese Schwachstelle zu einer der am wahrscheinlichsten ausgenutzten macht. Obwohl in den verfügbaren Referenzen keine direkten Links zu öffentlichen Exploits angegeben sind, bestätigt die KEV-Aufnahme zusammen mit dem extrem hohen EPSS-Score, dass die Schwachstelle aktiv und breitflächig ausgenutzt wird.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates (APSB21-09).
- Aktualisieren Sie alle betroffenen Instanzen: Adobe Acrobat und Acrobat Reader (Versionen 2017.011.30188 und früher, 2020.001.30018 und früher) sowie Acrobat DC und Acrobat Reader DC (Versionen 2020.013.20074 und früher) auf die neuesten verfügbaren Versionen.
- Implementieren Sie Richtlinien, die das automatische Öffnen von PDF-Dateien aus nicht vertrauenswürdigen Quellen verhindern, und aktivieren Sie die geschützte Ansicht (Protected View) in Adobe Acrobat.
- Überwachen Sie Endpunkte auf verdächtige Prozessaktivitäten, die von Acrobat- oder Reader-Prozessen ausgehen, und setzen Sie Endpoint Detection and Response (EDR)-Lösungen ein.
- Aktivieren Sie Speicherschutzmechanismen wie ASLR und DEP auf allen Endpunkten und halten Sie Betriebssystem-Sicherheitsupdates aktuell, um die Ausnutzbarkeit von Heap-Überläufen zu erschweren.
Technische Details
CVE-2021-21017 betrifft Adobe Acrobat Reader DC, Acrobat DC, Acrobat Reader und Acrobat in mehreren Versionszweigen. Die Schwachstelle basiert auf einem Heap-basierten Pufferüberlauf (CWE-122) und einem Out-of-bounds Write (CWE-787), bei dem die Verarbeitung eines speziell gestalteten PDF-Dokuments zu einem Schreibvorgang außerhalb der Puffergrenzen im Heap-Speicher führt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten Angriffsvektor, bei dem Benutzerinteraktion erforderlich ist. Durch die Korruption von Heap-Metadaten oder benachbarten Objekten kann ein Angreifer die Kontrolle über den Programmfluss erlangen und beliebigen Code im Kontext des aktuellen Benutzers ausführen.
Häufig gestellte Fragen
Wird CVE-2021-21017 aktiv ausgenutzt?
Ja. CVE-2021-21017 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der extrem hohe EPSS-Score von 90,6 % (99,6. Perzentile) zeigt eine nahezu sichere Ausnutzungsaktivität an.
Welche Produkte sind von CVE-2021-21017 betroffen?
CVE-2021-21017 betrifft Adobe Acrobat (Versionen 17.0-17.011.30188, 20.0-20.001.30018), Acrobat DC (bis 20.013.20074), Acrobat Reader (Versionen 17.0-17.011.30188, 20.0-20.001.300183) und Acrobat Reader DC (bis 20.013.20074).
Wie behebe ich CVE-2021-21017?
Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates gemäß dem Advisory APSB21-09. Stellen Sie sicher, dass alle betroffenen Acrobat- und Reader-Installationen auf die neuesten Versionen aktualisiert werden. Aktivieren Sie zusätzlich die geschützte Ansicht.
Wie schwerwiegend ist CVE-2021-21017?
CVE-2021-21017 hat einen CVSS 3.1-Score von 8.8 (HIGH) und ermöglicht Remote Code Execution über eine manipulierte PDF-Datei. Der EPSS-Score von 90,6 % gehört zu den höchsten Werten und zeigt eine nahezu sichere aktive Ausnutzung an.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.