Adobe hat ein außerplanmäßiges Sicherheitsupdate für Reader und Acrobat bereitgestellt. Es schließt eine als kritisch eingestufte Sicherheitslücke, die dazu führen kann, dass die PDF-Anwendungen vertrauliche Daten eines Nutzers preisgeben.
Betroffen sind die Versionen 2019.010.20091 und früher von Acrobat DC und Reader DC für Windows und macOS, 2017.011.30120 und früher von Acrobat 2017 und Reader 2017 für Windows sowie 2015.006.30475 und früher von Acrobat DC und Reader DC Classic 2015 für Windows. Deren Nutzer sollten auf die fehlerbereinigten Versionen 2019.010.20098, 2017.011.30127 oder 2015.006.30482 umsteigen.
Die Anfälligkeit erlaubt es einem PDF-Dokument, automatisch eine SMB-Anfrage an einen vordefinierten Server – beispielsweise eines Angreifers – zu senden, sobald das Dokument geöffnet wird. In diesen Anfragen wiederum sind standardmäßig NTLM-Hashes enthalten, die zur Authentifizierung benutzt werden. Der Angreifer erhält also Zugriff auf einen Hashwert des Benutzerpassworts.
Laut Mitja Kolsek vom Sicherheitsanbieter 0Patch erlaubt es die Schwachstelle einem PDF-Dokument aber auch, „nach Hause zu telefonieren“. Der Absender wisse also, ob und wann das Dokument geöffnet worden sei. „Offensichtlich ist nichts davon erstrebenswert“, schreibt er in einem Blogeintrag.
Infuhr ist einem Tweet zufolge bereits am 13. Februar aufgefallen, dass Adobes ursprünglicher Patch unwirksam ist. „Es scheint nicht richtig gepatcht worden zu sein, da ich einen Bypass entdeckt habe. Werde Adobe davon berichten“, twitterte er in der vergangenen Woche. Laut Adobe war der Forscher an der Entwicklung des neuen Patches beteiligt.
Im Rahmen der von techconsult im Auftrag von ownCloud und IBM durchgeführten Studie wurde das Filesharing in deutschen Unternehmen ab 500 Mitarbeitern im Kontext organisatorischer, technischer und sicherheitsrelevanter Aspekte untersucht, um gegenwärtige Zustände, Bedürfnisse und Optimierungspotentiale aufzuzeigen. Jetzt herunterladen!
Studie von Palo Alto Networks: Deutsche Unternehmen konsolidieren ihre Cyberlösungen unterdurchschnittlich, vertrauen aber der KI.
Ein Hinweis findet sich im Code einer Vorabversion von Skype für Windows. Darin rät Microsoft…
Auch ein gesättigter Markt für Verbraucher belastet den Markt. In diesem Jahr soll die Migration…
Ocelot setzt auch eine neue Art von Qubits. Sie sollen den Ressourcenbedarf für die Fehlerkorrektur…
Endgeräte, Apps und Mobilkommunikation sollen dieses Jahr 40,1 Milliarden Euro umsetzen. Ein Plus von 2…
Schützen Sie sich vor KI-gestützten Reisebetrügereien! Erfahren Sie, wie Cyberkriminelle vorgehen und welche Maßnahmen Sie…