- شناسه CVE-2024-49535 :CVE
- CWE-611 :CWE
- yes :Advisory
- منتشر شده: دسامبر 10, 2024
- به روز شده: ژانویه 23, 2025
- امتیاز: 6.3
- نوع حمله: Unknown
- اثر گذاری: XML external entity (XXE) injection
- حوزه: نرم افزارهای کاربردی
- برند: Adobe
- محصول: Acrobat Reader
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
نسخههای 24.005.20307، 24.001.30213، 24.001.30193، 20.005.30730، 20.005.30710 و قبلتر از Acrobat Reader دارای یک آسیبپذیری محدودیت نادرست در ارجاع به موجودیت خارجی XML (XXE) هستند. این آسیبپذیری به مهاجم امکان میدهد ورودی XML مخربی ارائه دهد که حاوی ارجاع به یک موجودیت خارجی باشد و ممکن است منجر به دسترسی غیرمجاز به دادههای خارج از محیط ایزوله (Sandbox) Acrobat شود.
بهرهبرداری از این آسیبپذیری نیازمند تعامل کاربر است، به این معنا که قربانی باید یک فایل XML مخرب را پردازش کند.
توضیحات
این آسیبپذیری که در Adobe Acrobat Reader تا نسخههای 20.005.30710، 20.005.30730، 24.001.30193، 24.001.30213، 24.005.20307 یافت شده است. این نقص امنیتی در ماژول پردازش فایلهای XML قرار دارد و امکان ارجاع به موجودیت خارجی XML (XXE) را فراهم میکند.
بر اساس CWE-611، این آسیبپذیری به مهاجم اجازه میدهد یک ورودی XML مخرب ارائه دهد که شامل ارجاع به منابع خارجی است. در نتیجه، Acrobat Reader ممکن است دادههای نادرستی را در خروجی خود قرار دهد، که میتواند محرمانگی (Confidentiality)، یکپارچگی (Integrity)، و دسترسپذیری (Availability) سیستم را تحت تأثیر قرار دهد.
این نقص امنیتی میتواند منجر به اجرای کد دلخواه شود. مهاجم میتواند دادههای حساس را افشا کند یا حتی کد مخرب اجرا کند. اکسپلویت این آسیبپذیری نیازمند تعامل کاربر است، به این معنا که قربانی باید یک فایل XML مخرب را پردازش کند. حمله میتواند از راه دور انجام شود. همچنین، هیچ نیازی به احراز هویت (Authentication) وجود ندارد
CVSS
Score | Severity | Version | Vector String |
6.3 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
affected from 0 through 20.005.30710 | Acrobat Reader |
لیست محصولات بروز شده
Product | Track | Updated Versions | Platform | Priority Rating |
Acrobat DC | Continuous | 24.005.20320 | Windows and macOS | 3 |
Acrobat Reader DC | Continuous | 24.005.20320 | Windows and macOS | 3 |
Acrobat 2024 | Classic 2024 | 24.001.30225 | Windows and macOS | 3 |
Acrobat 2020 | Classic 2020 | 20.005.30748 | Windows and macOS | 3 |
Acrobat Reader 2020 | Classic 2020 | 20.005.30748 | Windows and macOS | 3 |
نتیجه گیری
بهروزرسانی به آخرین نسخه Acrobat Reader برای از بین بردن این آسیبپذیری توصیه میشود.
منابع
- https://www.cve.org/CVERecord?id=CVE-2024-49535
- https://www.cvedetails.com/cve/CVE-2024-49535/
- https://helpx.adobe.com/security/products/acrobat/apsb24-92.html
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2024-49535
- https://vuldb.com/?id.287737
- https://nvd.nist.gov/vuln/detail/CVE-2024-49535
- https://cwe.mitre.org/data/definitions/611.html