【活用ガイド】

JVNDB-2008-001469

Adobe Reader および Adobe Acrobat の JavaScript メソッドに入力値を適切に処理できない脆弱性

概要

Adobe Reader および Adobe Acrobat の JavaScript メソッドには入力値を適切に処理できない脆弱性が存在します。結果として任意のコードを実行される可能性があります。

Adobe Reader および Adobe Acrobat は、Portable Document Format (PDF) ドキュメントを閲覧したりするためのソフトウェアです。また、ウェブブラウザにおいて PDF ドキュメントを閲覧するためのプラグインも提供されています。Adobe のセキュリティ情報 APSB08-15 によると、Adobe Reader および Adobe Acrobatでは、JavaScript メソッドにて入力値を適切に処理できないために任意のコードを実行される可能性があります。

また、Adobe によると本脆弱性に対する攻撃活動が行われていると報告されています。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 10.0 (危険) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 低
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): 全面的
  • 完全性への影響(I): 全面的
  • 可用性への影響(A): 全面的
影響を受けるシステム


アドビシステムズ
  • Adobe Acrobat Professional, 3D および Standard の 7.0.9 およびそれ以前
  • Adobe Acrobat Professional, 3D および Standard の 8.0 から 8.1.2 まで
  • Adobe Reader 7.0.9 およびそれ以前
  • Adobe Reader 8.0 から 8.1.2 まで
サン・マイクロシステムズ
  • Sun Solaris 10 (sparc) 
レッドハット
  • Red Hat Enterprise Linux Extras 3 extras 
  • Red Hat Enterprise Linux Extras 4 extras 
  • RHEL Desktop Supplementary 5 (client) 
  • RHEL Supplementary 5 (server) 

想定される影響

細工された PDF ドキュメントをユーザが閲覧することによって任意のコードを実行される可能性があります。
対策

[アップデートする]
Adobe が提供する最新バージョンへアップデートしてください。

なお、以下の回避策を行うことで想定される影響を軽減することができます。

 ウェブブラウザ上での PDF ドキュメントの表示を無効にする
 JavaScript を無効にする
 信頼できない PDF ドキュメントを開かない
ベンダ情報

アドビシステムズ サン・マイクロシステムズ
  • Sun Alert Notification : 240106
レッドハット
CWEによる脆弱性タイプ一覧  CWEとは?

  1. 情報不足(CWE-noinfo) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2008-2641
参考情報

  1. JVN : JVNVU#788019
  2. JVN Status Tracking Notes : TRJVN-2008-02
  3. National Vulnerability Database (NVD) : CVE-2008-2641
  4. JPCERT 緊急報告 : JPCERT-AT-2008-0012
  5. 警察庁 @police : アドビシステムズ社の Adobe Reader と Acrobat のセキュリティ修正プログラムについて(6/24)
  6. US-CERT Vulnerability Note : VU#788019
  7. Secunia Advisory : SA30832
  8. SecurityFocus : 29908
  9. FrSIRT Advisories : FrSIRT/ADV-2008-1906
更新履歴

  • [2008年07月11日]
      掲載
    [2008年08月08日]
      影響を受けるシステム:レッドハット(RHSA-2008:0641)を追加
      影響を受けるシステム:サン・マイクロシステムズ(240106)を追加
      ベンダ情報:レッドハット(RHSA-2008:0641)を追加
      ベンダ情報:サン・マイクロシステムズ(240106)を追加