| S . G . D . S . N Agence nationale de la sécurité des systèmes d'information |
![]() |
Paris, le 06 octobre 2010 No CERTA-2010-ALE-014-001 |
Affaire suivie par :
CERTA
Objet : Vulnérabilité dans
Adobe Reader et Adobe Acrobat
| Conditions d'utilisation de ce document : | http://www.certa.ssi.gouv.fr/certa/apropos.html |
| Dernière version de ce document : | http://www.certa.ssi.gouv.fr/site/CERTA-2010-ALE-014 |
Une gestion de version détaillée se trouve à la fin de ce document.
Exécution de code arbitraire à distance.
Une vulnérabilité dans le module de traitement des polices de caractère d'Adobe Reader et Adobe Acrobat (CoolType.dll) permet l'exécution de code arbitraire à distance.
Cette vulnérabilité est actuellement activement exploitée sur l'Internet. Le code d'exploitation semble fonctionner sur de nombreuses plateformes, incluant Microsoft Windows 7 et Vista et a la capacité de contourner les mécanismes de protection de type ASLR (Address Space Layout Randomization) et DEP (Data Execution Prevention).
Pour mémoire, plusieurs bonnes pratiques peuvent aider à protéger les utilisateurs :
Ces mesures ne sont pas des garanties de protection contre cette vulnérabilité mais peuvent en limiter les impacts.
Les versions d'Adobe Reader et Adobe Acrobat 9.3.4 et 8.2.4 corrigent cette vulnérabilité. Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
http://www.certa.ssi.gouv.fr/site/CERTA-2010-AVI-470/index.html
http://www.adobe.com/support/security/advisories/apsa10-02.html
http://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2010-2883