SecurityVibes communaute securite et conformite
Email

Mot de passe




 Mot de passe perdu?

Avez-vous mis à jour Adobe Reader ?

Très voire trop discrètement, l'éditeur américain a publié en début de mois une nouvelle version d'Adobe Reader pour combler trois vulnérabilités. L'une d'entre elles a longtemps été activement exploitée.
Article écrit par acz et proposé le 20 Feb 2008.

Le 7 février, Adobe a publié une nouvelle version de son célèbre et populaire lecteur de fichiers PDF, Adobe Reader. Estampillée 8.1.2, cette énième mouture avait pour objectif de résoudre des problèmes de stabilité mais également de combler trois trous de sécurité sur lesquels Adobe est resté relativement évasif, ne divulguant que très peu de détails à leur sujet.

Trend Micro rapporte que l'une de ces vulnérabilités a été activement exploitée par des attaquants distants pendant au moins trois semaines avant sa correction. Le plus embêtant est que Adobe est d'une certaine manière coupable de cette exploitation, car en réalité, dès octobre 2007, l'éditeur a eu vent de la faille. Aucune action correctrice n'a donc été engagée pendant plusieurs mois et il aura fallu attendre la publication d'un code exploit dans un forum italien pour que Adobe daigne réagir.

Depuis le 20 janvier, via des bannières publicitaires (iframes malicieuses) ou des spams, un fichier PDF malicieux capable d'exploiter ladite vulnérabilité a été diffusé, avec pour mission de se connecter à un serveur distant hébergeant divers malwares. La vulnérabilité serait imputable à l'analyseur de code JavaScript embarqué dans le document PDF pour un exploit qui affecte Adobe Reader 8.1.1 et ses versions antérieures.

Adobe recommande fortement aux utilisateurs concernés de mettre à jour leur version pour se prémunir de tout risque. Il est cependant malheureux d'observer que comme cela est bien trop souvent le cas, même informés de la présence d'une vulnérabilité, nombre d'éditeurs préfèrent attendre les premiers rapports d'exploitation avant de réagir plus ou moins rapidement dès lors.

Mots clés : adobe reader pdf, trend micro, faille vulnerabilite, javascript


Articles similaires

Plusieurs failles touchent Adobe Acrobat
Plusieurs failles ont été découvertes dans Adobe Acrobat Reader, le...
Faille Adobe Acrobat Reader : it's not a bug, it's a...
Un chercheur Anglais met en évidence des fonctionnalités du logiciel Adobe...
Confirmation d'une vulnérabilité critique dans Adobe...
L'inventeur du format PDF a confirmé qu'une vulnérabilité critique place...
La vulnérabilité d'Adobe Reader sous Windows exploitée
Utilisateurs du lecteur PDF d' Adobe dans un environnement Windows, il va...
ISS s'en prend aux Antivirus
McAfee, Symantec, Trend Micro, F-Secure…Quel est donc le point commun entre...


Comments

Vous devez vous enregistrer afin de pouvoir commenter cet article. Cliquez ici pour créer un compte gratuitement!

Commentaires récents

Il y a 11 jours - j'avais essayé la version gratuite il y a à peu près 2 ans, à l'époque...
bforay à propos de Focus sur PrevX
Il y a 2 semaines - Google n'offre malheureusement plus la possibilité d'obtenir une clé pour...
Il y a 2 semaines - Bonjour, suite aux conseils d'un auditeur de chez Orange FT Group, j'ai voulu...
Il y a 3 semaines - La technologie peut être aussi un processus sous jacent et objet de...
Il y a 3 semaines - En temps de crise, j'imagine que les ventes sont un peu plus convoitées ce...
© SecurityVibes.com 2000 - 2009 | A propos | Devenir contributeur | Données personnelles | Nous contacter | Devenir membre
Pages Spéciales: Les mots à coucher dehors !, Fusions et Acquisitions en 2008, Infosecurity France 2008, Assises de la Sécurité 2008, Owasp NYC AppSec Conference 2008.