BDU:2024-09240 (CVE-2024-30331) — уязвимость программы редактирования PDF-файлов Foxit PDF Editor (ранее Foxit PhantomPDF)

По данным БДУ ФСТЭК России, по состоянию на 11.11.2024.

Высокий — 7.8/10 Существует эксплойт Устранена

Уязвимость программы редактирования PDF-файлов Foxit PDF Editor (ранее Foxit PhantomPDF) связана с использованием памяти после ее освобождения. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код при помощи специально созданного PDF-фай

Кого касается и что делать

  • Уязвимое ПО: PDF Editor (Foxit Software) — версии до 10.1.12.37872 включительно, от 2023.0 до 2023.3.0.23028 включительно, от 13.0 до 13.0.1.21693 включительно, от 12.0 до 12.1.4.15400 включительно, от 11.0 до 11.2.8.53842 включительно, от 2023.0 до 2023.3.0.63083 включительно, до 11.1.6.0109 включительно, от 12.0 до 12.1.2.55366 включительно, от 13.0 до 13.0.1.61866 включительно; PDF Reader (Foxit Software) — версии до 2023.3.0.23028 включительно, до 2023.3.0.63083 включительно
  • Что делать: уязвимость устранена производителем — применить исправления: www.foxit.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2024-09240 · CVE-2024-30331
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.8; CVSS 2.0 — 7.2)
Вектор CVSS 3.1 AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, без прав, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость программы редактирования PDF-файлов Foxit PDF Editor (ранее Foxit PhantomPDF), связанная с использованием памяти после ее освобождения, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 11.11.2024 · Обновлена ФСТЭК: 11.11.2024 · Выявлена: 18.10.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-416 — использование после освобождения
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • PDF Editor (Foxit Software) — версии до 10.1.12.37872 включительно, от 2023.0 до 2023.3.0.23028 включительно, от 13.0 до 13.0.1.21693 включительно, от 12.0 до 12.1.4.15400 включительно, от 11.0 до 11.2.8.53842 включительно, от 2023.0 до 2023.3.0.63083 включительно, до 11.1.6.0109 включительно, от 12.0 до 12.1.2.55366 включительно, от 13.0 до 13.0.1.61866 включительно · прикладное ПО информационных систем · платформа: Windows
  • PDF Reader (Foxit Software) — версии до 2023.3.0.23028 включительно, до 2023.3.0.63083 включительно · прикладное ПО информационных систем · платформа: Windows

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: