domingo, 15 de marzo de 2015

Nueva versión de Foxit Reader corrige tres vulnerabilidades

Foxit ha corregido tres vulnerabilidades Foxit Reader que podrían permitir a un atacante la ejecución de archivos maliciosos o provocar denegaciones de servicio.

Foxit es un lector de PDF de la compañía Foxit Software, gratuito en su versión Reader y con versión de pago que permite modificar PDFs. Se encuentra disponible para sistemas operativos Windows y GNU/Linux, y en forma de plugin para navegadores web. Supone una alternativa más ligera y menos "atacada" al lector de Adobe.

La primera vulnerabilidad está provocada por Foxit Cloud Safe Update Service que tiene una ruta sin entrecomillar en una función. Un atacante podría situar un archivo malicioso en la ruta de servicio y habilitar a Foxit Reader para ejecutarlo. Por otra parte dos problemas de corrupción de memoria al convertir un archivo GIF con valores incorrectos en LZWMinimumCodeSize o en Ubyte Size en la estructura DataSubBlock, y que podrían provocar condiciones de denegación de servicio.

Los tres problemas han sido corregidos en la versión 7.1 de Foxit Reader, Foxit Enterprise Reader y Foxit PhantomPDF.

Más información:

Fixed a security issue where attackers could exploit a Foxit Cloud plugin vulnerability to execute malicious files.

Fixed a security issue where memory corruption may occur when converting a GIF file with an invalid value in LZWMinimumCodeSize, which could lead to a controlled crash execution.

Fixed a security issue where memory corruption may occur when converting a GIF file with an invalid value in Ubyte Size in its DataSubBlock Structure, which could lead to a controlled crash execution.



Antonio Ropero
Twitter: @aropero