Hace poco habíamos tratado sobre una vulnerabilidad de Adobe
que permitía la extracción de hashes NTLM . Ahora investigadores de ESET descubrieron
dos vulnerabilidades zero-day, una en la mencionada aplicación y otra en el
sistema operativo Windows, que combinadas puede terminar siendo un arma
peligrosa en manos de los atacantes.
La vulnerabilidad que afecta a Adobe Reader (CVE-2018-4990) es una ejecución de código en remoto,
mientras que la de Windows (CVE-2018-8120) es una escalada de privilegios que se
ejecuta en el espacio del kernel. El uso de las vulnerabilidades combinadas es
extremadamente poderoso, ya que permite a un atacante ejecutar código
arbitrario con los privilegios más altos posibles en el objetivo vulnerable, y
con la mínima interacción del usuario.
Para explotarlas solo se necesita de un fichero PDF
malicioso con JavaScript embebido, aunque este también tiene que saltarse un
mecanismo de aislamiento (sandbox) incorporado en Adobe Reader llamado
Protected Mode. Esta medida de protección dificulta la explotación de
vulnerabilidad en la propia aplicación, y la forma más efectiva de saltársela
es apoyándose en otro fallo de seguridad localizando en el sistema operativo
que está ejecutando Adobe Reader.
Nada más abrir el PDF malicioso, el JavaScript que contiene
entra en ejecución para manipular el objeto Button1, que contiene una
imagen JPEG2000 específicamente diseñada para explotar las dos
vulnerabilidades. Los atacantes han implementado técnicas de pulverización
para corromper las estructuras internas de datos y así poder leer y
escribir en el acceso a la memoria. Luego los atacantes localizan la dirección
de memoria en la que se encuentra en plugin Escrip.api, que es el motor de
JavaScript propio de Adobe Reader. El JavaScript malicioso establece una cadena
de instrucciones de ensamblaje que podría llevar a la ejecución código de shell
nativo.
Una vez que se descubrió la muestra en PDF, ESET contactó y
trabajó junto con el Centro de respuesta de seguridad de Microsoft, el equipo
de investigación de ATP de Windows Defender y el Equipo de respuesta a
incidentes de seguridad de productos de Adobe mientras solucionaban estos
errores.
Productos afectados por esta vulnerabilidad:
Acrobat DC (versión 2018.011.20038 y anteriores)
Acrobat Reader DC (versión 2018.011.20038 y anteriores)
Acrobat 2017 (versión 011.30079 y anteriores)
Acrobat Reader DC 2017 (versión 2017.011.30079 y anteriores)
Acrobat DC (Classic 2015) (versión 2015.006.30417 y
anteriores)
Acrobat Reader DC (Classic 2015) versión (2015.006.30417 y
anteriores)
Windows 7 para 32-bit Service Pack 1
Windows 7 para x64 Systems Service Pack 1
Windows Server 2008 para 32-bit Service Pack 2
Windows Server 2008 para sistemas basados en Itanium Service
Pack 2
Windows Server 2008 para x64 Service Pack 2
Windows Server 2008 R2 para sistemas basados en Itanium
Service Pack 1
Windows Server 2008 R2 for x64-based Systems Service Pack 1
Fuente: MuySeguridad, ESET https://www.welivesecurity.com/2018/05/15/tale-two-zero-days/

0 Comentarios