¿Cuál es el riesgo de que un PDF se “infecte” con BC.Pdf.Exploit.CVE_2017_3033?

1

ClamAV (versión de detección 20170623) detecta BC.Pdf.Exploit.CVE_2017_3033 en algunos archivos PDF. Me pregunto si esto no es un falso positivo porque ningún otro motor detecta tal "infección". El CVE se refiere a:

  

Adobe Acrobat Reader versiones 11.0.19 y anteriores, 15.006.30280 y   anteriormente, 15.023.20070 y anteriores tienen una pérdida de dirección de memoria   vulnerabilidad al manejar datos de mosaico de flujo de código JPEG 2000.

     
  • Puntaje CVSS v2: 4.3 MEDIO
  •   
  • Puntaje CVSS v3 base: 3.3 BAJO
  •   

Fuente : enlace

¿Esto significa que el archivo PDF solo está causando que Adobe Acrobat Reader se bloquee debido a una pérdida de la dirección de memoria? ¿O esto significa que el PDF está "infectado" y puede causar más daño? ¿O es solo que el flujo de código JPEG 2000 en ese archivo PDF puede causar que Adobe Reader se bloquee?

Por último, aparte de obviamente actualizar Adobe Reader, ¿qué puedo hacer para "arreglar" y "limpiar" estos archivos PDF?

    
pregunta Bob Ortiz 23.06.2017 - 12:06
fuente

2 respuestas

4

Determinar si esto es un falso positivo o no es imposible sin mirar los archivos.

La vulnerabilidad en cuestión parece ser una lectura clásica fuera de límites y probablemente explotable, pero es difícil decirlo hasta que alguien realmente pone el trabajo para escribir un exploit.

Tal vez deberías considerar decirle a la gente de ClamAV que estudie esto. Aparentemente, un problema similar ya se ha solucionado: enlace

    
respondido por el Elias 23.06.2017 - 13:14
fuente
2

Acabo de experimentar este mismo problema. ClamXav encontró más de 10 archivos PDF en mi Mac con BC.Pdf.Exploit.CVE_2017_3033 infecciones. Abrí cada PDF en Adobe Acrobat Pro 11.0.13, hice Guardar como ..., elegí un nombre similar y volví a escanear los nuevos archivos. ClamXav declaró que los nuevos PDF estaban limpios.

Todos los archivos PDF se descargaron de Google Books durante un período de tiempo similar. Eso es todo lo que puedo aportar.

    
respondido por el Paul W. Palm 23.06.2017 - 17:54
fuente

Lea otras preguntas en las etiquetas