跳到主要内容

高危

Adobe Reader/Acrobat远程代码执行漏洞(CVE-2013-0640)

2013-02-14 01:00:00 公开 ,2026-02-18 15:36:04 更新

  • 关键漏洞
  • CISA KEV
  • APT漏洞
  • 公开PoC
  • 远程
  • CWE Top 25 (2023)
  • 无需认证
  • 本地
  • CWE Top 25 (2024)
CWEs:
CWE-787 (Out-of-bounds Write)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2025-02-05 06:05:52

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
其他
漏洞描述
Adobe Reader是美国奥多比(Adobe)公司开发的一款免费的PDF文件阅读器。Adobe Reader和Acrobat 9.x至9.5.3版本,10.x至10.1.5版本以及11.x至11.0.1版本中存在未明漏洞。远程攻击者利用该漏洞通过特制的PDF文档,执行任意代码。2013年2月发现在野利用。
修复建议
1、应用更新Adobe安全公告APSB13-07: Reader Windows和Macintosh上的用户可以利用产品的更新机制。默认配置设置为定期运行自动更新检查。通过选择帮助>检查更新,可以手动激活更新检查。Windows上的Adobe Reader用户还可以在此处找到相应的更新: Macintosh上的Adobe Reader用户也可以在此处找到相应的更新: Linux上的Adobe Reader用户可以在此处找到相应的更新:ftp://ftp.adobe.com/pub/adobe/reader/unix/9.x/ (2)AdobeAcrobat用户可以利用产品的更新机制。默认配置设置为定期运行自动更新检查。通过选择帮助>检查更新,可以手动激活更新检查。Windows上的Acrobat Standard、Pro和Pro Extended用户也可以在此处找到相应的更新: Macintosh上的Acrobat Pro用户也可以在此处找到相应的更新: 2、启用受保护视图Adobe Reader席席和AcROAT XI的用户可以通过启用保护视图来保护自己免受这种漏洞的影响。要启用此设置,请选择编辑>首选项>安全(增强)菜单下的来自潜在不安全位置的文件选项。 3、禁用Javascript要在Adobe Reader和Acrobat中禁用Javascript,请取消选中编辑>首选项>Javascript菜单下的启用Acrobat Javascript。 4、使用Microsoft增强的缓解体验工具包Microsoft增强的缓解体验工具包(EMET)可用于帮助防止利用此漏洞。请注意,不支持ASLR的平台(如Windows XP和Windows Server 2003)将无法获得与现代Windows平台相同的保护级别。 5、在Microsoft Windows中启用DEP考虑在Windows支持的版本中启用数据执行预防(DEP)。DEP不应被视为一个完整的解决方案,但在某些情况下,它可以减轻攻击者提供的代码的执行。请注意,当依赖DEP进行漏洞缓解时,使用支持地址空间布局随机化(ASLR)的系统也很重要。Windows XP或Windows Server 2003或更早版本不支持ASLR。ASLR是在Microsoft Windows Vista和Windows Server 2008中引入的。 http://www.adobe.com/support/security/advisories/apsa13-02.html(1)Adobe http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Windows http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Macintosh http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Windows http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Macintosh如果无法应用更新,请考虑下列解决方案。 http://support.microsoft.com/kb/2458544 http://blogs.technet.com/b/srd/archive/2010/12/08/on-the-effectiveness-of-dep-and-aslr.aspx

参考链接