Microsoft 漏洞研究咨询 MSVR13-005

SumatraPDF 读取器中的漏洞可能允许远程执行代码

发布时间: 2013 年 4 月 16 日

版本: 1.0

概述

执行摘要

Microsoft 正在提供有关发现和修正影响 SumatraPDF Reader 版本 2.1.1 及更低版本的漏洞的通知。 Microsoft 在与受影响的供应商苏门答腊 PDF 的协调漏洞披露下发现了并披露了该漏洞。 SumatraPDF 已修正其软件中的漏洞。

SumatraPDF Reader 在内存中递减对象的方式存在无用漏洞。 成功利用此漏洞的攻击者可能会获得与当前用户相同的用户权限。 如果当前用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。

Microsoft 漏洞研究向苏门答腊 PDF 报告了此问题并与之协调,以确保解决此问题。 漏洞已分配到常见漏洞和公开列表中的条目 CVE-2013-2830。 有关详细信息,包括有关 SumatraPDF 更新的信息,请参阅 项目的发行说明

缓解因素

  • 无法通过电子邮件自动利用此漏洞。 要使攻击成功,用户必须打开电子邮件中发送的附件。
  • 在基于 Web 的攻击方案中,攻击者可以托管一个网站,其中包含用于利用此漏洞的特制文件。 此外,接受或托管用户提供的内容或广告的已泄露网站和网站可能包含可能利用漏洞的特制内容。 但是,在所有情况下,攻击者都无法强制用户访问这些网站。 相反,攻击者必须说服用户访问该网站,通常是让他们单击电子邮件或即时信使消息中的链接,将用户带到攻击者的网站,然后说服他们打开特制的文件。
  • 成功利用此漏洞的攻击者可能会获得与当前用户相同的用户权限。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。

咨询详细信息

用途和建议

咨询目的: 通知用户漏洞及其修正。

公告状态: 已发布公告。

建议: 查看 “建议的操作 ”部分,并根据需要进行配置。

问题参考

有关此问题的详细信息,请参阅以下参考:

参考 标识
常见漏洞和暴露 CVE-2013-2830

受影响的和非受影响的软件

此公告讨论了以下软件:

受影响的软件
苏门答腊 PDF 阅读器版本 2.0
苏门答腊 PDF 阅读器版本 2.0.1
苏门答腊 PDF 阅读器版本 2.1
苏门答腊 PDF 阅读器版本 2.1.1
受影响的软件
苏门答腊 PDF 阅读器版本 2.2
苏门答腊 PDF 阅读器版本 2.2.1

常见问题

此公告的范围是什么?
此公告是与受影响的供应商协调发布的一部分,告知客户可能影响其系统的安全问题。

这是否是要求 Microsoft 发出安全更新的安全漏洞?
否。 已通过受影响第三方供应商的更新修复了此漏洞。 此更新修正了表 “受影响的软件”中列出的软件

漏洞的范围是什么?
这是远程代码执行漏洞。 成功利用此漏洞的攻击者可能会获得与当前用户相同的用户权限。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。

导致漏洞的原因是什么?
当 SumatraPDF Reader 错误地递减内存中的对象时,会导致该漏洞。

攻击者可能使用此漏洞执行哪些操作?
成功利用此漏洞的攻击者可以在当前用户的安全上下文中运行任意代码。 如果当前用户使用管理用户权限登录,则成功利用此漏洞的攻击者可以完全控制受影响的系统。 然后,攻击者可能会安装程序、查看更改项或删除数据,还可能会使用完全用户权限创建新的帐户。 与使用管理用户权限操作的用户相比,其帐户在系统上具有更少用户权限的用户更不易受到影响。

攻击者如何利用漏洞?
攻击者可以通过欺骗用户打开具有受影响版本的 SumatraPDF Reader 的特制文件来利用此漏洞。 通常,这些特制文件通过电子邮件、即时消息或网站上的下载链接中的社交工程技术传送。 在没有用户交互的情况下,无法利用此漏洞。

建议的操作

升级到 SumatraPDF Reader 的当前版本。

其他信息

致谢

Microsoft 感谢 以下内容:

  • Microsoft 的 John Leitch 和 SumatraPDF,致力于解决

免责声明

此公告中提供的信息“按原样”提供,没有任何担保。 Microsoft 不明确或暗示所有保证,包括适销性和针对特定用途的适用性和适用性的保证。 在任何情况下,Microsoft Corporation 或其供应商都应对任何损害负责,包括直接、间接、附带、后果性、业务利润损失或特殊损害,即使 Microsoft Corporation 或其供应商被告知存在此类损害的可能性。 某些州不允许排除或限制后果性或附带性损害的责任,因此上述限制可能不适用。

修订

  • V1.0(2013 年 4 月 16 日):已发布公告。

生成于 2014-04-18T13:49:36Z-07:00