PDF.js Sicherheitslücke ermöglicht Ausführung von willkürlichem Code

Eine kritische Sicherheitslücke in Mozilla PDF.js, einer in Mozilla Firefox integrierten und auch in anderen Webbrowsern verwendbaren PDF-Anzeigesoftware, könnte Angreifern ermöglichen, willkürlichen Code auszuführen. Die Schwachstelle, bekannt unter den CVE-IDs CVE-2024-4367 und CVE-2024-34342 (react-pdf), betrifft alle Versionen bis einschließlich 4.1.392 bzw. 7.7.3 and 8.0.2 bei react-pdf.

Die Schwachstelle entsteht, wenn PDF.js so konfiguriert ist, dass isEvalSupported auf true gesetzt ist, was der Standardeinstellung entspricht. In diesem Zustand könnte das Öffnen einer bösartigen PDF-Datei dazu führen, dass unbeschränkter, angreiferkontrollierter JavaScript-Code im Kontext der Hosting-Domain ausgeführt wird. Dies könnte Angreifern erlauben, Programme zu installieren, Daten anzusehen, zu ändern oder zu löschen oder neue Konten mit vollen Benutzerrechten zu erstellen, je nach den Privilegien des angemeldeten Benutzers.

Mozilla hat auf diese Schwachstelle reagiert, indem die Verwendung von eval in der betroffenen Funktion entfernt wurde. Zusätzlich wird Benutzern empfohlen, die Option isEvalSupported auf false zu setzen, um das Risiko einer Exploitation zu minimieren.

Diese Sicherheitslücke wird als hoch eingestuft, mit einem CVSS-Score von 7.1, was ihre potenzielle Schwere unterstreicht. Benutzer und Administratoren werden dringend dazu aufgefordert, die verfügbaren Updates umgehend zu installieren und zusätzliche Sicherheitsmaßnahmen zu ergreifen, um ihre Systeme zu schützen. Dies umfasst die Einschränkung der Ausführung von JavaScript in PDF-Dateien, wo dies möglich und praktikabel ist, und die Schulung von Benutzern im Umgang mit nicht vertrauenswürdigen Dokumenten und Links.

Related Posts

LockBit 3.0: angeblicher Angriff auf Deutsche Telekom

Die Deutsche Telekom ist einem Bericht auf Twitter zufolge vermutlich Opfer eines Cyberangriffs der Ransomware-Gruppe LockBit 3.0 geworden. Der Post wurde am Morgen des 7. Mai 2024 öffentlich gemacht. Die Angreifer haben ein Lösegeld festgesetzt, das bis zum 21. Mai 2024 gezahlt werden soll, um die verschlüsselten Daten wieder freizugeben. Die genauen Details des Angriffs und das Ausmaß des Schadens sind noch nicht vollständig bekannt. Die Gruppe LockBit 3.0 gilt eigentlich als zerschlagen, auch gab es nach aktuellem Stand keine Bestätigung seitens Telekom, ob es tatsächlich zu einem Vorfall kam.

Read More

Zugangskarten Cloning Schwachstelle bei ICT entdeckt

In einem Security Advisory warnt der Zutrittkontrollsystem Hersteller ICT vor einer Schwachstelle in seinen Zutrittssicherungssystemen der Protege-Reihen. Es besteht eine hohe Sicherheitsgefahr durch eine Schwachstelle in den ICT MIFARE und DESFire Karten und Tags/Fobs. Die betroffenen Komponenten speichern Verschlüsselungsschlüssel unsicher im Firmware-Binary, was es Angreifern ermöglicht, Zugangsberechtigungen für jede Kartennummer und jeden Standortcode zu klonen, die die Standard-ICT-Verschlüsselung verwenden.

Read More

Codeschmuggel Schwachstelle in Trend Micro Antivirus One entdeckt

Trend Micro hat am 06. Mai 2024 ein wichtiges Update für seine Antivirus-Software “Antivirus One” veröffentlicht, das eine kritische Sicherheitslücke adressiert. Die Schwachstelle CVE-2024-34456 betrifft frühere Versionen der Software auf MacOS und ermöglicht das Einschleusen einer benutzerdefinierten dynamischen Bibliothek (dylib). Dies erlaubt Angreifern, schädlichen Code innerhalb des Anwendungskontexts von Antivirus One auszuführen. Trend Micro empfiehlt Nutzern dringend, ihre Software auf die neueste Version 3.10.4 zu aktualisieren, um sich vor dieser Sicherheitslücke zu schützen.

Read More