CVE-2009-3459
Adobe Acrobat and Reader Heap-Based Buffer Overflow Vulnerability
Beskrivelse
Heap-based buffer overflow in Adobe Reader and Acrobat 7.x before 7.1.4, 8.x before 8.1.7, and 9.x before 9.2 allows remote attackers to execute arbitrary code via a crafted PDF file that triggers memory corruption, as exploited in the wild in October 2009. NOTE: some of these details are obtained from third party information.
Beskrivelsen gjengis slik kilden har publisert den, på engelsk.
Nøkkelfakta
- Publisert
- 2009-10-13
- Sist endret
- 2026-06-16
- Tildelt av
- psirt@adobe.com
- CVSS-vektor
AV:N/AC:M/Au:N/C:C/I:C/A:C- Scoret av
- nvd@nist.gov (NVD Primary)
- Sannsynlighet for utnyttelse
-
86.6 %
blant de aller høyeste av alle kjente sårbarheter
EPSS, neste 30 dager, modell v2026.06.15 - Rettelse finnes
- Ja, se referansene
Aktivt utnyttet
CISA førte denne sårbarheten inn i katalogen over kjente utnyttede sårbarheter 2026-05-20, med utbedringsfrist 2026-06-03 for amerikanske føderale etater.
Pålagt tiltak: Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Berørte produkter
| Leverandør | Produkt | Versjoner | Status |
|---|---|---|---|
| Adobe | Acrobat | ≥ 7.0, < 7.1.4 | Berørt |
| Adobe | Acrobat | ≥ 8.0, < 8.1.7 | Berørt |
| Adobe | Acrobat | ≥ 9.0, < 9.2 | Berørt |
| Adobe | Acrobat Reader | ≥ 7.0, < 7.1.4 | Berørt |
| Adobe | Acrobat Reader | ≥ 8.0, < 8.1.7 | Berørt |
| Adobe | Acrobat Reader | ≥ 9.0, < 9.2 | Berørt |
Svakhetstype
-
CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer
The product performs operations on a memory buffer, but it reads from or writes to a memory location outside the buffer's intended boundary. This may result in read or write operations on unexpected memory locations tha…
-
CWE-122: Heap-based Buffer Overflow
A heap overflow condition is a buffer overflow, where the buffer that can be overwritten is allocated in the heap portion of memory, generally meaning that the buffer was allocated using a routine such as malloc().
Referanser
- http://blogs.adobe.com/psirt/2009/10/adobe_reader_and_acrobat_issue_1.html
- http://isc.sans.org/diary.html?storyid=7300
- http://secunia.com/advisories/36983
- http://securitytracker.com/id?1023007=
- http://www.adobe.com/support/security/bulletins/apsb09-15.html
- http://www.iss.net/threats/348.html
- http://www.securityfocus.com/bid/36600
- http://www.us-cert.gov/cas/techalerts/TA09-286B.html
- http://www.vupen.com/english/advisories/2009/2851
- http://www.vupen.com/english/advisories/2009/2898
- https://exchange.xforce.ibmcloud.com/vulnerabilities/53691
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A65…
- http://blogs.adobe.com/psirt/2009/10/adobe_reader_and_acrobat_issue_1.html
- http://isc.sans.org/diary.html?storyid=7300
- http://secunia.com/advisories/36983
- http://securitytracker.com/id?1023007=
- http://www.adobe.com/support/security/bulletins/apsb09-15.html
- http://www.iss.net/threats/348.html
- http://www.securityfocus.com/bid/36600
- http://www.us-cert.gov/cas/techalerts/TA09-286B.html
Relatert hos Berigo
Artikler
-
Nesten en tredel av sårbarhetene i ukens oversikt har ingen alvorlighetsgrad
Samme produkt
2026-08-25
Det ukentlige sårbarhetssammendraget fra CISA fører opp 3882 sårbarheter for uken som begynte 10. august. 1184 av dem står uten beregnet alvorlighets…
-
Adobe retter kritisk hull med verdi 10,0 i Campaign Classic
Samme produkt
2026-08-03
Adobe publiserte 29. juli 2026 en oppdatering for to sårbarheter i Campaign Classic. CVE-2026-48449 har CVSS-verdi 10,0 og kan gi kodekjøring uten på…
-
Adobe retter tolv sårbarheter i ColdFusion og Campaign Classic
Samme produkt
2026-06-30
Adobe har publisert oppdateringer som retter tolv CVE-er i ColdFusion og Adobe Campaign Classic, flere av dem med mulighet for kjøring av vilkårlig k…
-
Adobe retter kritisk svakhet i Acrobat og Reader etter utnyttelse
Samme produkt
2026-04-13
En preparert PDF kunne omgå sikkerhetsmekanismer og kjøre kode. Svakheten er utnyttet i reelle angrep siden minst november 2025.
Berører dette dere?
En sårbarhet betyr bare noe hvis dere kjører produktet, i en berørt versjon, et sted en angriper kommer til.