← volver
CVE-2010-0188highbajo ataqueransomware

CVE-2010-0188

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.8epss 88%
de la publicación al arma24 días
Publicada en NVD21 feb
1ª PoC+24d
metasploit16 feb
CISA KEV+4393d
probabilidad de explotación
88%top 1% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no parser de imagens TIFF embutidas em arquivos PDF, presente no Adobe Reader e Acrobat 8.x (antes de 8.2.1) e 9.x (antes de 9.3.1). Um PDF malicioso contendo uma estrutura TIFF malformada provoca crash e, em condições exploráveis, execução de código arbitrário no contexto do usuário que abre o arquivo. Importa porque foi amplamente usada em campanhas de espionagem direcionada por e-mail com PDF anexado, e está no catálogo KEV da CISA por exploração confirmada em campo — mesmo sendo uma CVE de 2010, sistemas legados ainda expostos permanecem alvo real.

Detalle técnico

A vulnerabilidade está no código de decodificação de imagens TIFF que o Adobe Reader/Acrobat usa para renderizar imagens embutidas dentro de objetos PDF. O parser processa tags e campos da estrutura TIFF sem validar corretamente tamanhos e offsets declarados no cabeçalho da imagem, resultando em escrita fora dos limites de um buffer alocado no heap — um padrão clássico de heap-based buffer overflow (CWE-122). A CISA classifica a entrada no KEV sob CWE-94 (injeção de código), refletindo o resultado final da exploração (execução de código) mais do que o mecanismo primário da falha.

O atacante controla o conteúdo do arquivo TIFF embutido no PDF: campos de dimensão, contadores de entradas de diretório IFD e ponteiros de dados. Manipulando esses valores é possível fazer o parser calcular um tamanho de cópia incorreto e sobrescrever memória adjacente no heap do processo Reader/Acrobat, corrompendo estruturas de controle ou ponteiros de função que, em seguida, são usados pelo fluxo normal de execução do programa.

A Adobe não publicou detalhes de implementação da falha no boletim (a descrição do NVD é genuinamente 'unspecified vectors'), então não há confirmação pública de qual biblioteca ou módulo exato do parser TIFF (interno ou baseado em código derivado do libtiff) contém o bug. Pesquisadores de terceiros que analisaram o patch e os exploits em circulação confirmaram o vetor via imagem TIFF dentro de PDF, mas o boletim oficial da Adobe (APSB10-07) trata a correção como parte de um pacote maior de vulnerabilidades corrigidas na mesma atualização, sem isolar a técnica exata.

Cómo se explota

O vetor é um arquivo PDF malicioso contendo uma imagem TIFF corrompida, entregue tipicamente por e-mail (phishing/spearphishing) ou hospedado para download. Não exige autenticação nem configuração não padrão do Adobe Reader/Acrobat — basta a vítima abrir o PDF com uma versão vulnerável. O CVSS 3.1 recalculado (AV:L/AC:L/PR:L/UI:N) reflete a natureza local da exploração pós-entrega do arquivo, mas na prática o vetor de ataque relevante é remoto: o arquivo chega por rede e a interação do usuário (abrir o documento) é o gatilho.

A exploração bem-sucedida entrega execução de código arbitrário no contexto do usuário que abriu o PDF — sem sandbox de proteção reforçada disponível nas versões vulneráveis da época — ou, na falha da tentativa, apenas crash do processo Reader/Acrobat (negação de serviço). Existe módulo Metasploit público e PoC disponível, o que reduz a barreira técnica para reprodução do crash e, com adaptação, para geração de payload funcional.

A CISA confirma exploração ativa em campo (por isso a inclusão no catálogo KEV), consistente com o uso histórico dessa falha em campanhas de intrusão direcionada via documentos-isca enviados por e-mail no início dos anos 2010, junto com outras vulnerabilidades de parsing do Adobe Reader da mesma geração.

Versiones

Afectadas
Adobe Reader e Acrobat 8.x anteriores a 8.2.1; Adobe Reader e Acrobat 9.x anteriores a 9.3.1.
Corregidas en
Adobe Reader e Acrobat 8.2.1; Adobe Reader e Acrobat 9.3.1 (conforme boletim Adobe APSB10-07).

Cómo protegerse

A correção do fornecedor é atualizar para Adobe Reader/Acrobat 8.2.1 ou 9.3.1 (ou versões posteriores dessas mesmas linhas), conforme o boletim APSB10-07. Não há paliativo de configuração documentado pela Adobe que neutralize especificamente o parser TIFF sem atualizar — a mitigação real é a atualização binária.

Onde a atualização imediata não for possível, controles compensatórios genéricos reduzem exposição: bloquear ou colocar em quarentena anexos PDF de origem não confiável no gateway de e-mail, desabilitar a renderização automática de anexos em clientes de webmail, e restringir a abertura de PDFs recebidos por e-mail a visualizadores sem plugin ativo do Reader no navegador. Nenhum desses substitui o patch — apenas reduzem a superfície de entrega do arquivo malicioso.

Mito a descartar: assumir que a falha é irrelevante hoje por ser de 2010 é o erro mais comum. A presença no catálogo KEV da CISA (adicionada em 2022, muito depois da publicação original) confirma que instalações legadas de Reader/Acrobat 8.x/9.x sem atualização continuam sendo exploradas ativamente — o problema não é a idade da CVE, é a permanência de binários não atualizados em ambientes esquecidos.

Cómo detectar

Não há assinatura pública detalhada e confiável do fornecedor para identificar exploração retroativamente, já que a Adobe nunca especificou os vetores exatos no boletim. Sinais indiretos a procurar em ambientes legados: crashes recorrentes de AcroRd32.exe/Acrobat.exe correlacionados com abertura de anexos PDF recebidos por e-mail, PDFs com objetos de imagem TIFF anômalos ou malformados em análise estática, e alertas de EDR/AV para exploração de Reader/Acrobat associados a esta CVE — vários motores de antivírus da época passaram a detectar os PDFs maliciosos por assinatura genérica de exploit kit, mas isso é histórico e não cobre variantes novas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Unspecified vulnerability in Adobe Reader and Acrobat 8.x before 8.2.1 and 9.x before 9.3.1 allows attackers to cause a denial of service (application crash) or possibly execute arbitrary code via unknown vectors.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.