网易首页 > 网易号 > 正文 申请入驻

Adobe Reader藏了7年API漏洞

0
分享至


全球超过6亿台设备安装的Adobe Reader,正被一个零点击漏洞撕开缺口。安全团队EXPMON上周捕获的攻击样本显示:用户双击打开PDF后,恶意代码在后台完成文件窃取、系统测绘、数据外传,全程无需任何弹窗或授权提示。

攻击链还原:从"可爱文件名"到系统沦陷

这份被上传至公共沙箱的恶意文档,文件名透着诡异的轻松感——"yummy_adobe_exploit_uwu.pdf"。攻击者显然深谙心理战术:用萌系命名降低用户警惕,同时用Base64编码把核心脚本塞进PDF的隐藏对象里。

传统杀毒引擎集体哑火。公开扫描平台的初始检出率低得可怜,恶意代码顺利混过静态特征检测。但EXPMON的行为分析系统捕捉到了异常:Adobe Reader的JavaScript引擎里,出现了高度可疑的API调用序列。

漏洞利用分为两个阶段。第一阶段是"踩点":恶意代码调用util.readFileIntoStream()这个内部API,直接穿透沙箱防护,任意读取本地文件;紧接着通过RSS-addFeed()接口,把操作系统版本、语言设置、Reader版本号、PDF本地路径等元数据,神不知鬼不觉地传回攻击者服务器。

这些数据看似琐碎,实则是攻击者的"筛选器"。安全研究员justhaifei1分析,威胁团伙通过初始测绘判断目标价值——只有符合特定条件的机器,才会收到第二阶段的加密载荷。

第二阶段载荷:RCE与沙箱逃逸已验证可用

EXPMON的受控测试证实了最坏的情况。攻击者服务器返回的二次载荷经加密传输,专门规避网络层检测;本地解密后,可触发远程代码执行(RCE)和沙箱逃逸(SBX)。

这意味着什么?攻击链一旦跑完,攻击者能突破剩余的所有安全边界,获得机器的完全控制权。而这一切的起点,只是用户打开了一个PDF。

更棘手的是漏洞性质。util.readFileIntoStream()和RSS-addFeed()都是Adobe Reader内置的合法API,并非代码缺陷或内存损坏类漏洞。这种"功能滥用型"攻击面,传统补丁机制很难快速响应——Adobe不能简单禁用这些接口,因为正常业务流依赖它们。

零日状态:暂无补丁,防御靠"不打开"

截至发稿,Adobe尚未发布官方修复。justhaifei1确认该漏洞已通过负责任披露流程提交给Adobe安全团队,但补丁时间表未知。

企业安全团队的临时方案显得笨拙:禁用JavaScript执行、限制PDF来源、加强邮件网关过滤。但对普通用户而言,最有效的防御仍然是——别打开来路不明的PDF,哪怕文件名看起来人畜无害。

一个值得玩味的细节:攻击者选择的RSS-addFeed()接口,本是Adobe为"订阅PDF更新通知"设计的合规功能。把正经功能改造成数据外传通道,这种"借壳上市"的手法,比漏洞利用本身更难防御。

你的收件箱里,最近有没有收到过命名奇怪的PDF附件?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
广东爆火鸡煲店老板劝退食客:真的很难吃!我养的鸡早卖完了,不能骗消费者;称“一天只花20元”:发财没用,健康才有用

广东爆火鸡煲店老板劝退食客:真的很难吃!我养的鸡早卖完了,不能骗消费者;称“一天只花20元”:发财没用,健康才有用

极目新闻
2026-04-08 16:00:28
全红婵报警了! 百人微信霸凌群疯狂造谣…陈芋汐被爆也在群里

全红婵报警了! 百人微信霸凌群疯狂造谣…陈芋汐被爆也在群里

ETtoday星光云
2026-04-08 18:36:02
知名港星癌细胞扩散至脑部,闻到身上有尸臭味,剩四分之一条人命

知名港星癌细胞扩散至脑部,闻到身上有尸臭味,剩四分之一条人命

叨唠
2026-03-15 17:36:49
取消英语?张雪峰炮轰:不是傻就是坏,语言就是信息,信息是一切

取消英语?张雪峰炮轰:不是傻就是坏,语言就是信息,信息是一切

谈史论天地
2026-04-08 16:19:19
CBA历史罕见一幕!贝兹利临场边顶撞总经理刘家成 赛后直接被解雇

CBA历史罕见一幕!贝兹利临场边顶撞总经理刘家成 赛后直接被解雇

狼叔评论
2026-04-08 22:42:10
半个世纪后,人类终于绕回月亮背后,顺手拍了几张绝版壁纸

半个世纪后,人类终于绕回月亮背后,顺手拍了几张绝版壁纸

果壳
2026-04-08 16:12:00
立陶宛总统:中国若是还想跟立陶宛和好,必须对我们展现充分诚意

立陶宛总统:中国若是还想跟立陶宛和好,必须对我们展现充分诚意

孤单是寂寞的毒
2026-04-08 02:58:26
甘肃天水一佳人好漂亮, 身高168cm,体重48kg 美的让人移不开眼

甘肃天水一佳人好漂亮, 身高168cm,体重48kg 美的让人移不开眼

乡野小珥
2026-04-08 00:48:57
两性关系:不管你信不信,女性过了65岁后,基本都有这7个现状

两性关系:不管你信不信,女性过了65岁后,基本都有这7个现状

王二哥老搞笑
2026-03-24 09:47:27
不到2小时,油价暴跌40%,人民币暴涨1000点,国内油价会降吗?

不到2小时,油价暴跌40%,人民币暴涨1000点,国内油价会降吗?

哄动一时啊
2026-04-08 22:21:54
理想汽车高管:张雪三缸机绕开所有海外专利壁垒 解决了国产大排摩托卡脖子问题

理想汽车高管:张雪三缸机绕开所有海外专利壁垒 解决了国产大排摩托卡脖子问题

快科技
2026-04-07 10:06:17
口水战,火箭队杜兰特与太阳队布鲁克斯发生口角后,杜兰特回怼了

口水战,火箭队杜兰特与太阳队布鲁克斯发生口角后,杜兰特回怼了

好火子
2026-04-09 00:14:32
特朗普被问战争罪当场破防,纽约时报反呛:你当年还夸我们准

特朗普被问战争罪当场破防,纽约时报反呛:你当年还夸我们准

热搜摘要官
2026-04-08 08:10:57
阿里吴泳铭发全员信:组织架构调整,李飞飞出任阿里云CTO

阿里吴泳铭发全员信:组织架构调整,李飞飞出任阿里云CTO

DoNews
2026-04-08 17:26:34
万科史诗级清算!9 大高管全军覆没,连退休 8 年的王石都跑不掉

万科史诗级清算!9 大高管全军覆没,连退休 8 年的王石都跑不掉

宏哥谈商道
2026-04-06 19:00:06
快讯!为什么又要土葬,原因来了!

快讯!为什么又要土葬,原因来了!

达文西看世界
2026-04-08 13:54:59
陈光标千万捐款大反转,真相震惊全网!

陈光标千万捐款大反转,真相震惊全网!

品牌头版
2026-04-08 17:01:53
尘埃落定!世乒赛大名单确定,樊振东做出牺牲,温瑞博被寄予厚望

尘埃落定!世乒赛大名单确定,樊振东做出牺牲,温瑞博被寄予厚望

曹说体育
2026-04-08 12:12:29
红薯逆袭?科学研究:坚持吃红薯,不出半年,或能收获这5种好处

红薯逆袭?科学研究:坚持吃红薯,不出半年,或能收获这5种好处

健康之光
2026-04-06 18:41:47
震惊!老师下班买杯奶茶,竟被家长深夜追责,一段聊天记录炸锅了

震惊!老师下班买杯奶茶,竟被家长深夜追责,一段聊天记录炸锅了

火山詩话
2026-04-08 07:24:29
2026-04-09 04:48:49
Ping值焦虑
Ping值焦虑
有态度网友ytd
892文章数 21关注度
往期回顾 全部

科技要闻

造出地表最强AI,却死活不给你用!

头条要闻

伊朗武装部队:伊朗对美以绝不信任

头条要闻

伊朗武装部队:伊朗对美以绝不信任

体育要闻

40岁,但实力倒退12年

娱乐要闻

侯佩岑全家悉尼度假,一家四口幸福满溢

财经要闻

天津海河乳业回应直播间涉黄

汽车要闻

20万级满配华为全家桶 华境S是懂家庭的大六座

态度原创

艺术
教育
手机
房产
公开课

艺术要闻

惊艳!她的私房自拍照让人无法抵挡!

教育要闻

高考地理|什么是"下击暴流"?

手机要闻

三星据传拿下苹果折叠屏面板三年独家供应 今年出货预期300万台

房产要闻

正式动工!珠城马场地块,签约华尔道夫!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版