← voltar
CVE-2010-0188highsob ataqueransomware

CVE-2010-0188

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 88%
da publicação à arma24 dias
Publicada no NVD21 de fev.
1ª PoC+24d
metasploit16 de fev.
CISA KEV+4393d
probabilidade de exploração
88%top 1% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no parser de imagens TIFF embutidas em arquivos PDF, presente no Adobe Reader e Acrobat 8.x (antes de 8.2.1) e 9.x (antes de 9.3.1). Um PDF malicioso contendo uma estrutura TIFF malformada provoca crash e, em condições exploráveis, execução de código arbitrário no contexto do usuário que abre o arquivo. Importa porque foi amplamente usada em campanhas de espionagem direcionada por e-mail com PDF anexado, e está no catálogo KEV da CISA por exploração confirmada em campo — mesmo sendo uma CVE de 2010, sistemas legados ainda expostos permanecem alvo real.

Detalhamento técnico

A vulnerabilidade está no código de decodificação de imagens TIFF que o Adobe Reader/Acrobat usa para renderizar imagens embutidas dentro de objetos PDF. O parser processa tags e campos da estrutura TIFF sem validar corretamente tamanhos e offsets declarados no cabeçalho da imagem, resultando em escrita fora dos limites de um buffer alocado no heap — um padrão clássico de heap-based buffer overflow (CWE-122). A CISA classifica a entrada no KEV sob CWE-94 (injeção de código), refletindo o resultado final da exploração (execução de código) mais do que o mecanismo primário da falha.

O atacante controla o conteúdo do arquivo TIFF embutido no PDF: campos de dimensão, contadores de entradas de diretório IFD e ponteiros de dados. Manipulando esses valores é possível fazer o parser calcular um tamanho de cópia incorreto e sobrescrever memória adjacente no heap do processo Reader/Acrobat, corrompendo estruturas de controle ou ponteiros de função que, em seguida, são usados pelo fluxo normal de execução do programa.

A Adobe não publicou detalhes de implementação da falha no boletim (a descrição do NVD é genuinamente 'unspecified vectors'), então não há confirmação pública de qual biblioteca ou módulo exato do parser TIFF (interno ou baseado em código derivado do libtiff) contém o bug. Pesquisadores de terceiros que analisaram o patch e os exploits em circulação confirmaram o vetor via imagem TIFF dentro de PDF, mas o boletim oficial da Adobe (APSB10-07) trata a correção como parte de um pacote maior de vulnerabilidades corrigidas na mesma atualização, sem isolar a técnica exata.

Como é explorada

O vetor é um arquivo PDF malicioso contendo uma imagem TIFF corrompida, entregue tipicamente por e-mail (phishing/spearphishing) ou hospedado para download. Não exige autenticação nem configuração não padrão do Adobe Reader/Acrobat — basta a vítima abrir o PDF com uma versão vulnerável. O CVSS 3.1 recalculado (AV:L/AC:L/PR:L/UI:N) reflete a natureza local da exploração pós-entrega do arquivo, mas na prática o vetor de ataque relevante é remoto: o arquivo chega por rede e a interação do usuário (abrir o documento) é o gatilho.

A exploração bem-sucedida entrega execução de código arbitrário no contexto do usuário que abriu o PDF — sem sandbox de proteção reforçada disponível nas versões vulneráveis da época — ou, na falha da tentativa, apenas crash do processo Reader/Acrobat (negação de serviço). Existe módulo Metasploit público e PoC disponível, o que reduz a barreira técnica para reprodução do crash e, com adaptação, para geração de payload funcional.

A CISA confirma exploração ativa em campo (por isso a inclusão no catálogo KEV), consistente com o uso histórico dessa falha em campanhas de intrusão direcionada via documentos-isca enviados por e-mail no início dos anos 2010, junto com outras vulnerabilidades de parsing do Adobe Reader da mesma geração.

Versões

Afetadas
Adobe Reader e Acrobat 8.x anteriores a 8.2.1; Adobe Reader e Acrobat 9.x anteriores a 9.3.1.
Corrigidas em
Adobe Reader e Acrobat 8.2.1; Adobe Reader e Acrobat 9.3.1 (conforme boletim Adobe APSB10-07).

Como se proteger

A correção do fornecedor é atualizar para Adobe Reader/Acrobat 8.2.1 ou 9.3.1 (ou versões posteriores dessas mesmas linhas), conforme o boletim APSB10-07. Não há paliativo de configuração documentado pela Adobe que neutralize especificamente o parser TIFF sem atualizar — a mitigação real é a atualização binária.

Onde a atualização imediata não for possível, controles compensatórios genéricos reduzem exposição: bloquear ou colocar em quarentena anexos PDF de origem não confiável no gateway de e-mail, desabilitar a renderização automática de anexos em clientes de webmail, e restringir a abertura de PDFs recebidos por e-mail a visualizadores sem plugin ativo do Reader no navegador. Nenhum desses substitui o patch — apenas reduzem a superfície de entrega do arquivo malicioso.

Mito a descartar: assumir que a falha é irrelevante hoje por ser de 2010 é o erro mais comum. A presença no catálogo KEV da CISA (adicionada em 2022, muito depois da publicação original) confirma que instalações legadas de Reader/Acrobat 8.x/9.x sem atualização continuam sendo exploradas ativamente — o problema não é a idade da CVE, é a permanência de binários não atualizados em ambientes esquecidos.

Como detectar

Não há assinatura pública detalhada e confiável do fornecedor para identificar exploração retroativamente, já que a Adobe nunca especificou os vetores exatos no boletim. Sinais indiretos a procurar em ambientes legados: crashes recorrentes de AcroRd32.exe/Acrobat.exe correlacionados com abertura de anexos PDF recebidos por e-mail, PDFs com objetos de imagem TIFF anômalos ou malformados em análise estática, e alertas de EDR/AV para exploração de Reader/Acrobat associados a esta CVE — vários motores de antivírus da época passaram a detectar os PDFs maliciosos por assinatura genérica de exploit kit, mas isso é histórico e não cobre variantes novas.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in Adobe Reader and Acrobat 8.x before 8.2.1 and 9.x before 9.3.1 allows attackers to cause a denial of service (application crash) or possibly execute arbitrary code via unknown vectors.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.