Apa…Esta es urgente…Vulnerabilidad en Acrobat Reader
Hace unos dÃas Adobe publicaba una versión nueva de Adobe Reader que, según ellos, solucionaba varios inconvenientes en la seguridad. No dieron muchos detalles asà que simplemente actualicé a la nueva versión. Lo que no dijeron, era lo siguente:

La versión 8.1.2 apareció el dÃa 6 de febrero, pero no ha sido hasta el dÃa 9 que Idefense hizo público varios boletines que en los que, sin dar detalles técnicos, se adjudicaba el descubrimiento. Según el boletÃn, Adobe fue notificado de las vulnerabilidades a principios de octubre de 2007. El fallo en concreto que está siendo explotado está relacionado con desbordamientos de memoria intermedia a través de JavaScript. Inmunity, empresa desarrolladora de CANVAS, publicó por su parte en cuanto estuvo disponible la actualización de Adobe, un exploit para sus suscriptores.
Durante el fin de semana se ha sabido que desde al menos el dÃa 20 de enero, uno de estos fallos está siendo aprovechado para instalar malware, en concreto Zonebac. El usuario quedarÃa infectado con sólo abrir un archivo PDF con Adobe Acrobat anterior a la versión 8.1.2 y el malware se ejecutarÃa con los permisos del usuario ejecutando la aplicación vulnerable. Zonebac es un malware especializado en adware y el payload del ataque se descarga, como viene siendo habitual, de un servidor remoto (no va incluido en el PDF que está siendo distribuido).
Al parecer Zonebac fue también el malware que instalaba la famosa vulnerabilidad descubierta en octubre y que afectaba a RealPlayer. En aquella ocasión, el fallo se dio a conocer cuando ya estaba siendo aprovechado por malware. Incluso fue descubierto por esa misma razón. También en octubre se detectaron PDFs que aprovechaban una vulnerabilidad compartida entre Microsoft Windows y Adobe Reader, y que también descargaba de forma automática malware en el sistema.
Durante este último fin de semana, ningún antivirus era capaz de detectar un PDF que intentase aprovechar el fallo. Una de las muestras que ha llegado a través de VirusTotal, es hoy detectada por:
AVG Generic_c.GGU
Fortinet W32/AdobeReader!exploit
F-Secure Exploit.Win32.Pidief.a
Kaspersky Exploit.Win32.Pidief.a
Microsoft Exploit:Win32/Pdfjsc.A
Symantec Trojan.Pidief.C
Webwasher-Gateway Exploit.PDF.ZoneBac.gen (suspicious)Aunque hay que advertir que pronto será detectada por más motores (dado el impacto mediático del asunto). También es necesario tener en cuenta la capacidad de detección del payload en sÃ, que es descargado por separado, puesto que el archivo PDF es solo el vehÃculo para la ejecución inadvertida. Este puede ser reemplazado en el servidor en cualquier momento.
Como curiosidad, la muestra que hemos estudiado está creada con iText 2.0.7, una librerÃa Java de código abierto usada para generar y manipular archivos PDF. Y su fecha de creación según el código (que posiblemente no tenga nada que ver con la realidad) es del 28 de enero.
Adobe ha decidido no actualizar la rama 7.x de su producto, con lo que la solución pasa por actualizar a la 8.1.2 desde su web oficial, o utilizar (si es posible) alternativas como Foxit Reader el cual es libre y gratuito, además de ser super liviano [2.45 MB el pack] o 2.13 MB el instalador solo.
Asà que ahora, no hagan “SKIP” si su Acrobat Reader les recomienda instalar una actualización, actualicen porque sinó sus PC se llenan de bichitos…
Saludos!
Filed under: Vulnes







BuenÃsimo, gracias.
No hay por donde [XD]