Foxit pdf Reader爆出2个0Day 官方拒绝发补丁

由于官方拒绝提供补丁,专家给出两个建议,1不要打开任何来源不明的pdf文档;2 安全阅读模式要保持打开状态。绿盟科技发布《 Foxit PDF Reader 0day 漏洞安全威胁通告 》,通告全文如下:

Foxit PDF Reader 0day 漏洞安全威胁通告

最近,安全研究人员在Foxit pdf Reader发现两个严重的安全漏洞,漏洞编号分别为CVE-2017-10951和CVE-2017-10952。

CVE-2017-10951     该漏洞是一个命令注入的漏洞,原因是由于app.launchURL函数缺少恰当的验证会执行攻击者提供的字符串。 
CVE-2017-10952     该漏洞是任意文件写漏洞,能让攻击者在目标系统写入任意文件,攻击者可以利用该漏洞获取代码执行能力。

Foxit拒绝提供补丁

这两个漏洞都能导致任意代码执行,不过Foxit公司拒绝对这两个漏洞提供补丁,因为Foxit pdf Reader的安全阅读模式是默认开启的,漏洞不会对默认设置的Foxit pdf Reader造成影响。不过未来如果攻击者找到绕过安全阅读模式的方法,以上漏洞可能被大规模利用。

相关地址:

http://thehackernews.com/2017/08/two-critical-zero-day-flaws-disclosed.html

https://www.zerodayinitiative.com/blog/2017/8/17/busting-myths-in-foxit-reader

受影响的版本

Foxit pdf Reader

规避方案

  • 不要打开任何来源不明的pdf文档;
  • Foxit pdf Reader 的安全阅读模式要保持打开状态。

绿盟科技声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

原文发布时间:2017年8月18日

本文由:绿盟科技发布,版权归属于原作者

原文链接:http://toutiao.secjia.com/foxit-pdf-reader-2-0day

时间: 2024-09-19 09:59:10

Foxit pdf Reader爆出2个0Day 官方拒绝发补丁的相关文章

绿盟科技网络安全威胁周报2017.33 关注Foxit PDF Compressor installer DLL预加载漏洞CVE-2017-12892

绿盟科技发布了本周安全通告,周报编号NSFOCUS-17-32,绿盟科技漏洞库本周新增67条,其中高危7条.本次周报建议大家关注 Foxit PDF Compressor installer DLL预加载漏洞 .目前,厂商已发布更新程序,请使用Foxit PDF Compressor的用户及时升级修复. 焦点漏洞 Foxit PDF Compressor installer DLL预加载漏洞 NSFOCUS ID 37423 CVE ID  CVE-2017-12892 受影响版本 Foxit

Foxit PDF SDK (DLL) 2.0正式发布

今天,福昕软件宣布Foxit PDF SDK (DLL) 2.0正式发布.此新版本,除了保留原有的FPDFVIEW DLL,还添加了两个新模块及其相应的功能. 福昕软件CEO熊雨前表示"Foxit PDF SDK(Foxit PDF开发工具包)是一款体积小巧,运行速度快且绿色安全的开发工具包.借用这个工具包,可以为各个领域的应用软件添加显示PDF文件页面内容的功能.正是这一优势,Foxit PDF SDK一直是很多企业客户的首要选择" "新版本增加了文本模块和编辑模块,为了不

PDF编辑工具 Foxit PDF Editor 1.5 Build 2911 下载_常用工具

PDF编辑工具 Foxit PDF Editor 1.5 Build 2911  Foxit PDF Editor是一款PDF编辑工具,可以对PDF文档的页面内容进行编辑修改.不像其它所谓的"PDF Editors",只能对注释(Notes)和有限的页面内容进行修改,Foxit PDF Editor能够对现有任何PDF格式的文档的页面内容进行各种各样的编辑修改,然后保存修改或另存为新文档.您再也找不到一款比这更简单实用,高效实惠的PDF编辑工具了! Foxit PDF Editor 目

PDF编辑器 Foxit PDF Editor 简体中文版附图文使用教程 下载_常用工具

PDF全称Portable Document Format,是Adobe公司开发的电子文件格式.它以其与操作系统平台无关性,使之成为在Internet上进行电子文档发行和数字化信息传播的理想文档格式.越来越多的电子图书.产品说明.公司文告.网络资料.电子邮件都竞相使用PDF格式文件.无疑目前已成为数字化信息上的一个工业标准.因此,大家也总想使自己的文件变成PDF格式,最常见的是利用某种转换工具,打印成为PDF文档.今天,笔者向大家介绍的是它的一种编辑器-"Foxit PDF Editor&quo

台达PLC编程软件PMSoft和WPLSoft爆出11个0Day 没有CVE没有补丁

台达PLC编程软件PMSoft和WPLSoft爆出11个0Day漏洞,美国ICS-CERT已经获知漏洞情况,台达,这些0Day漏洞经过120天后,没有看到台达发布补丁,相关信息被公开. 台达是工业自动化厂商 据其官网资料显示 台达是全球电源管理及散热方案的领导厂商,二十多年来,目前共设有广东东莞.江苏吴江.安徽芜湖.湖南郴州四个主要生产基地:二十三个研发中心 (超过3,000名研发工程师).49 个运营网点.73个服务网点,员工总数达5万余人.台达中国区2016年的营收超过397亿人民币. 台达

应急补丁独家发布修复“极光”0Day的内存补丁

[51CTO.com独家特稿]前一阵子搞的沸沸扬扬的Google入侵案尚未平复,各机构研究结果纷纷表明,罪魁祸首是IE的一个0day造成的.此入侵事件甚至激起了Google退出中国的想法,于是有安全工程师笑称:一个IE 0day引发的中美关系紧张.消息称,受黑客攻击影响最大的是IE6版本,但IE7和IE8同样易于受到攻击.但经过笔者的测试,IE8下利用起来非常麻烦,而IE6则可以轻易执行恶意代码.于是周末的时候,有很多安全公司开始发布临时补丁,详情请见:IE高危0Day漏洞!应急补丁独家发布(含

Adobe Reader练剑半月 0day梦魇终于完结

[51CTO.com 独家报道]半个月前Adobe Reader的0day漏洞出现以后,互联网上疯了一样的传播着有关Adobe Reader的漏洞新闻和防御方法,一时间,第三方补丁,临时解决方法在坊间 纷纷出现.而在 2009年3月10日.Adobe 终于放出了大家望穿秋水的Adobe Reader更新.此前吵吵嚷嚷的0day梦魇终于完结.不过一大批挂马的和恶意代码传播者现在也应该赚得盆满钹满,不在乎这么多了.相关链接:互联网疫情警示--Adobe"零日"漏洞的风险及应对此Adobe

IE爆出通杀0day !互联网即将引爆新的挂马浪潮?

中介交易 SEO诊断 淘宝客 云主机 技术大厅 近日网络尖刀通过微软官方通告了解到,IE浏览器爆出最新0day高危漏洞,该漏洞可导致IE浏览器造成"挂马"攻击,微软称该漏洞影响到现IE所有版本,并已经产生相关攻击事件,目前微软已经推出FIX IT临时方案,在这里网络尖刀安全团队专家提醒广大网民应快速下载官方临时补丁,以免造成不必要的损失. 下载地址:http://support.microsoft.com/kb/2887505 因未获取到相关漏洞细节,目前我们还无法确定该通杀0day会

Adboe PDF Reader COM组件Win 764位开发报错

问题描述 AdboePDFReaderCOM组件Win764位显示PDF文件报"没有注册的类",做过以下尝试均不奏效:1.项目编译目标平台强制x86:2.手动注册DLL:怎么破? 解决方案 解决方案二:找找第三方控件读取PDF的DLL,尽量不要使用COM组件否则转移到其他客户机上运行,如果位数不同,或者客户机没有安装PDFREADER,还是会报错解决方案三:引用1楼Z65443344的回复: 找找第三方控件读取PDF的DLL,尽量不要使用COM组件否则转移到其他客户机上运行,如果位数不