Adobe Acrobat XSS Güvenlik Açığı

08.01.2007

Okuyucu : 2.046
Günlük Okuyucu : 4,1

Bu konu bir kaç gündür piyasada ancak yazma fırsatım olmadı. Son zamanlardaki ciddi açıklardan biri. Özetle Adobe Acrobat' ın açılış parametleri aracılığı ile XSS çalıştırabiliyorsunuz ve Adobe Acrobat browser' ın içerisinde embed olduğu için eğer bir domainde herhangi bir PDF varsa sistemi açık olan biri için o domainde XSS açığı var demek oluyor.

İkinci ciddi sorun lokal sistemdeki bir pdf dosyasını çağırarak (mesela Adobe Acrobat' ın varsayılan yüklenme klasöründen bir PDF) çağırarak lokal dosyalara da erişim sağlayabiliyorsunuz. Ne kadar şirin değil mi?

Exploit örneği : http://domain/test.pdf#x=javascript:alert(document.cookie)

Bilgisayarı kendilerinin sanan salak programlar, 3rd parti yazılımlar ve entegre sistemlerin güvensizliği konusunu 2004 senesinde Son Winamp Açığı ve Eski Konu IE İlişkileri başlığı ile yazmıştım.

XSS Açığı hakkında daha fazla bilgi : Subvertıng Ajax

 

Ferruh Mavituna
© 2002-2007, Ferruh Mavituna

Sabit IP Adresi : 81.22.99.133, SSL Erişimi, Hakkında