Mostrando entradas con la etiqueta Adobe. Mostrar todas las entradas
Mostrando entradas con la etiqueta Adobe. Mostrar todas las entradas

08 septiembre 2010

Vulnerabilidad grave 0-day en Adobe Acrobat y Reader


Creo que ya podemos renombrar a Adobe Reader como Adobe “Queso de Gruyere” Reader. En los últimos 12 meses ha tenido tres vulnerabilidad graves , y hoy conocemos la cuarta.

Según Adobe, la vulnerabilidad afecta a Adobe Reader 9.3.4 y anteriores para Mac, Windows y Unix; y a las de Acrobat 9.3.4 y anteriores para Mac y Windows. La vulnerabilidad permitiría a un atacante provocar un fallo (crash) en el ordenador e incluso hacerse con el control del sistema.

Lo más grave de todo es que la vulnerabilidad está siendo explotada y el código del exploit está disponible en Internet. Y de momento no existe ningún parche. Adobe tampoco da ninguna posible solución temporal, y no podemos saber cómo evitarlo porque no tenemos más detalles de la vulnerabilidad.

Creo que Adobe está haciendo un mal trabajo con su lector de PDF. Cuatro vulnerabilidades graves en un año es algo que en una empresa de su envergadura no debería pasar. Vale que siempre hay errores y bugs en los programas, pero esto es demasiado. Ni siquiera Internet Explorer, uno de los programas más criticados de la breve historia de Internet, ha generado tantas noticias de vulnerabilidades graves.

Personalmente, recomiendo cambiar de lector de PDF. Existen alternativas buenas, como Foxit PDF Reader o Nitro.

Fuente de la noticia.

06 diciembre 2008

La protección PDF con contraseña en Acrobat 9 es más débil


Cambios en el algoritmo usado para proteger con contraseña documentos PDF en Acrobat 9 hace mucho más sencilla la recuperación/crackeo de una contraseña corta pese a la implementación de cifrado 256bits AES.

Elcomsoft, firma rusa especializada en software de recuperación de contraseñas, ha afirmado que el cambio realizado por Adobe en el algoritmo de cifrado de documento PDF al pasar de estándar 128bits AES a 256bits AES hace más vulnerable los documentos con contraseñas cortas.

Como ejemplo el analista de seguridad de Elcomsoft, Dmitry Sklyarov, ha afirmado que el cifrado de la versión anterior de Acrobat con 128 bits podía llevar años descifrarlo, sin embargo debido al algoritmo usado en Acrobat 9 es más sencillo crackear una contraseña débil, es decir, una corta con sólo letras mayúsculas o minúsculas. Sería hasta 100 veces más rápido que en Acrobat 8. Pese a usar un cifrado de 256 bits el cambio de algoritmo es lo que mina la seguridad. Según Sklyarov “no hay razón racional por la que hacer lo que han hecho”.

Para mantener los documentos seguros hay que introducir una contraseña con combinación de mayúsculas y minúsculas de no menos de 8 caracteres y también incluir algún caracter especial. Si sólo se usan letras la contraseña debería ser como mínimo entre 10 y 12 caracteres de larga.