Xpdf: Denial-of-Service-Attacke

Xpdf ist ein PDF-Viewer, der neben einem reinen Anzeigeprogramm auch weitere Tools bereitstellt, die es ermöglichen, PDF-Dateien umzuwandeln, PDF Informationen auszulesen oder im PDF-Dokument eingebettete Bilder zu extrahieren.

Eine Sicherheitslücke in dem Xpdf-Viewer hat zur Folge, dass ein entfernter Angreifer Denial-of-Service-Angriffe gegen sein Opfer ausführen kann. Weiter kann der Angreifer auch an sensitive Informationen gelangen.

Ursache der Schwachstelle ist ein Heap-Buffer-Overflow-Fehler, der in der DCTStream::readScan()-Funktion auftritt. Diese Funktion ist in der stream.cc-Datei implementiert. Der Overflow kann mit Hilfe einer geschickt konstruierten PDF-Datei ausgenutzt werden. Der Programmierfehler entsteht durch einen unsicheren Aufruf der strncpy()-Funktion. Ein Proof-of-Concept-Exploit ist mittlerweile auch verfügbar.

Betroffen von der Sicherheitslücke ist die Version 4.01.01.

E-Mail Benachrichtigung
Benachrichtige mich zu:
0 Kommentare
Älteste
Neuste Beste Bewertung
Inline Feedbacks
Alle Kommentare anzeigen
Nach oben