PT-2020-2844 · Microsoft · Windows Pdf Library+2
Publicado
2020-05-12
·
Atualizado
2021-07-21
·
CVE-2020-1096
CVSS v2.0
7.6
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Microsoft Edge PDF Reader (versões afetadas não especificadas)
Microsoft Windows PDF Library (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de execução remota de código devido ao tratamento inadequado de objetos na memória pelo Microsoft Edge PDF Reader e pela Microsoft Windows PDF Library. Isso poderia permitir que um invasor executasse código arbitrário no contexto do usuário atual, explorando a vulnerabilidade com um arquivo PDF da Microsoft especialmente criado. Se o usuário atual tiver direitos administrativos, um invasor poderia obter controle do sistema afetado, permitindo-lhe instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas com direitos de usuário completos.
Recomendações
Para o Microsoft Edge PDF Reader, atualize para uma versão que lide adequadamente com objetos na memória para impedir a execução remota de código.
Para a Biblioteca PDF do Microsoft Windows, aplique os patches ou atualizações necessários para corrigir a vulnerabilidade de uso após liberação (Use-After-Free) do DirectWrite e impedir a execução remota de código.
Como solução alternativa temporária, considere restringir o uso do Microsoft Edge PDF Reader e da Biblioteca PDF do Microsoft Windows até que um patch esteja disponível.
Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Edge
Edge Pdf Reader
Windows Pdf Library