Adobe hat ein außerplanmäßiges Sicherheitsupdate für Reader und Acrobat bereitgestellt. Es schließt eine als kritisch eingestufte Sicherheitslücke, die dazu führen kann, dass die PDF-Anwendungen vertrauliche Daten eines Nutzers preisgeben.
Betroffen sind die Versionen 2019.010.20091 und früher von Acrobat DC und Reader DC für Windows und macOS, 2017.011.30120 und früher von Acrobat 2017 und Reader 2017 für Windows sowie 2015.006.30475 und früher von Acrobat DC und Reader DC Classic 2015 für Windows. Deren Nutzer sollten auf die fehlerbereinigten Versionen 2019.010.20098, 2017.011.30127 oder 2015.006.30482 umsteigen.
Die Anfälligkeit erlaubt es einem PDF-Dokument, automatisch eine SMB-Anfrage an einen vordefinierten Server – beispielsweise eines Angreifers – zu senden, sobald das Dokument geöffnet wird. In diesen Anfragen wiederum sind standardmäßig NTLM-Hashes enthalten, die zur Authentifizierung benutzt werden. Der Angreifer erhält also Zugriff auf einen Hashwert des Benutzerpassworts.
Laut Mitja Kolsek vom Sicherheitsanbieter 0Patch erlaubt es die Schwachstelle einem PDF-Dokument aber auch, „nach Hause zu telefonieren“. Der Absender wisse also, ob und wann das Dokument geöffnet worden sei. „Offensichtlich ist nichts davon erstrebenswert“, schreibt er in einem Blogeintrag.
Infuhr ist einem Tweet zufolge bereits am 13. Februar aufgefallen, dass Adobes ursprünglicher Patch unwirksam ist. „Es scheint nicht richtig gepatcht worden zu sein, da ich einen Bypass entdeckt habe. Werde Adobe davon berichten“, twitterte er in der vergangenen Woche. Laut Adobe war der Forscher an der Entwicklung des neuen Patches beteiligt.
Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!
OutSystems-Studie: 62 Prozent der Befragten haben Sicherheits- und Governance-Bedenken bei Softwareentwicklung mit KI-Unterstützung.
Der Cybersecurity Report von Hornetsecurity stuft 2,3 Prozent der Inhalte gar als bösartig ein. Die…
Die Hintermänner haben es auf Zugangsdaten zu Microsoft Azure abgesehen. Die Kampagne ist bis mindestens…
Cloud-Plattform für elektronische Beschaffungsprozesse mit automatisierter Abwicklung elektronischer Rechnungen.
Mindestens eine Schwachstelle erlaubt eine Remotecodeausführung. Dem Entdecker zahlt Google eine besonders hohe Belohnung von…
Nur rund die Hälfte schaltet während der Feiertage komplett vom Job ab. Die anderen sind…