作者PhenomIIX8 (古寺无灯)
看板Browsers
标题[情报]Adobe沙箱机制传遭破解 PDF零时差攻击蠢动
时间Wed Nov 14 21:50:37 2012
文/陈晓莉 (编译) 2012-11-09
http://www.ithome.com.tw/itadm/article.php?c=77183
Group-IB US: Zero-day vulnerability found in Adobe X - Group-IB -
http://ppt.cc/rkya
Group-IB表示,该漏洞的严重性在於可绕过Adobe X内部的沙箱设计,由於过去并没有任
何绕过沙箱的方法文件,使得此一漏洞引来了一些犯罪集团。
总部位於俄国的资安业者Group-IB警告,Adobe在2010年11月正式添加沙箱(sandbox)技
术的Adobe X版本已遭到破解,骇客已经在黑市销售攻击程式,可透过恶意的PDF档执行攻
击。
Group-IB表示,Adobe X的安全漏洞已被收纳在Blackhole Exploit-Kit攻击套件中,该攻
击套件主要是用来散布银行木马程式,此一漏洞在黑市的价格介於3万~5万美元之间,虽
然该漏洞现在只於地下市场小规模地流通,但有潜力发展出大规模的各种攻击方法。
身陷风险的包括Adobe X(Adobe Reader 10)及Adobe XI(Adobe Reader 11),这两个
版本都使用了沙箱保护模式以隔离系统及PDF档,透过最低限度的系统资源及权限来显示
文件内容,避免恶意PDF影响进入系统核心。
Group-IB国际专案负责人Andrey Komarov指出,Adobe X的漏洞有其限制,例如只有在使
用者关闭再重开浏览器时才能成功进行攻击,或是要求使用者及PDF档间要有特定的互动
。
不过,该漏洞的严重性在於可绕过Adobe X内部的沙箱设计,由於过去并没有任何绕过沙
箱的方法文件,使得此一漏洞引来了一些犯罪集团。
Adobe则说该公司已看到Group-IB的警告,但未收到任何细节,在资讯不充足的情况下无
法采取任何行动,只能照常继续监测威胁情况及与安全合作夥伴密切合作。(编译/陈晓
莉)
概念验证攻击影片:
https://www.youtube.com/watch?v=uGF8VDBkK0M
补充:
另外根据
http://www.computerworld.jp/topics/563/205454 (日文) 最後两段叙述,
此新型exploit即使在JavaScript设定为关闭的情况下也会执行.
Group-IB的Andrey Komarov氏并指出, 主要攻击对象是使用IE及Firefox下载并由
Adobe Reader开启档案的使用者.Google Chrome目前则藉由本身沙箱免疫於此攻击方式.
--
※ 发信站: 批踢踢实业坊(ptt.cc)
◆ From: 114.43.137.207
1F:→ Wcw5504:树大招风 还好我不用官方Reader... 11/14 22:11
2F:推 CP64:我都用Chrome的内建功能看...( ′-`)y-~ 11/14 22:38
3F:→ George017:意思是说,不要在线上看,载下来看比较安全吗? 11/14 22:47
4F:→ n6333373:其他 Reader 有类似沙盒的东西吗? 没有岂不是更危险? 11/14 23:25
补充(如修到推文sorry)
Zero-day PDF exploit reportedly defeats Adobe Reader sandbox protection -
Computerworld -
http://ppt.cc/nlqS (英文)
第六七段, "JavaScript设定为关闭的情况下也会执行"指的是Adobe Reader,
段落内没有提及其他PDF阅读软体的状况.
$50,000 Zero-Day Exploit Evades Adobe's Sandbox, Say Russian Analysts -
Slashdot -
http://ppt.cc/NdhQ
底下的回应"What is broken? the reader or the specs?", 有讨论到是PDF规格或是
软体出问题, 主要质疑"如果是PDF规格问题, 那麽什麽Reader也没用."
==
笔者仅做一个情报转发. 其他Reader是否安全, 详细如何要请比较了解的大大来回答.
※ 编辑: PhenomIIX8 来自: 114.43.136.147 (11/15 00:26)
5F:推 timshan:其实这个报告来得有点晚.. 11/15 05:45