Foxit
ha corregido tres vulnerabilidades Foxit Reader que podrían permitir a un
atacante la ejecución de archivos maliciosos o provocar denegaciones de
servicio.
Foxit es un lector de PDF de la
compañía Foxit Software, gratuito en su versión Reader y con versión de pago
que permite modificar PDFs. Se encuentra disponible para sistemas operativos
Windows y GNU/Linux, y en forma de plugin para navegadores web. Supone una
alternativa más ligera y menos "atacada"
al lector de Adobe.
La primera vulnerabilidad está
provocada por Foxit Cloud Safe Update Service que tiene una ruta sin entrecomillar
en una función. Un atacante podría situar un archivo malicioso en la ruta de
servicio y habilitar a Foxit Reader para ejecutarlo. Por otra parte dos problemas
de corrupción de memoria al convertir un archivo GIF con valores incorrectos en
LZWMinimumCodeSize o en Ubyte Size en la estructura DataSubBlock, y que podrían
provocar condiciones de denegación de servicio.
Los tres problemas han sido
corregidos en la versión 7.1 de Foxit Reader, Foxit Enterprise Reader y Foxit
PhantomPDF.
Más información:
Fixed a
security issue where attackers could exploit a Foxit Cloud plugin vulnerability
to execute malicious files.
Fixed a
security issue where memory corruption may occur when converting a GIF file
with an invalid value in LZWMinimumCodeSize, which could lead to a controlled
crash execution.
Fixed a
security issue where memory corruption may occur when converting a GIF file
with an invalid value in Ubyte Size in its DataSubBlock Structure, which could
lead to a controlled crash execution.
Antonio Ropero
Twitter: @aropero