شماره: IRCNE200903093
متخصصين حوزه امنيت ميگويند يك نقص امنيتي ترميم نشده در برنامههاي مشهور مشاهده و ويرايش فايلهاي pdf بسيار خطرناكتر از چيزي است كه ابتدا به نظر ميآمد.
اولين خبر راجع به اين آسيبپذيري حدود دو هفته قبل منتشر شد كه Adobe اين آسيبپذيري را تاييد كرد و آن را مهم خواند. گزارشهاي بعدي مشخص كرد كه اين نقص امنيتي از اوايل ژانويه مورد سوء استفاده مهاجمان قرار گرفته است. شركت Adobe از نيمه ژانويه از آسيبپذيري موجود در اين نرم افزارها آگاه بوده است ولي تا چهارشنبه آينده يعني 11 مارس آن را ترميم نخواهد كرد.
اگرچه Adobe به كاربران پيشنهاد داد JavaScript را در Reader و Acrobat غير فعال كرده و از خود در برابر حملات جاري محافظت نمايند، اكنون ساير محققان ميگويند كه اين كار كمكي به كاربران نخواهد كرد.
هفته گذشته يك محقق شركت Secunia اعلام كرد كه محققان اين شركت در يك تحقيق به اين نتيجه رسيدهاند كه بدون JavaScript نيز ميتوان از اين آسيبپذيري سوء استفاده كرد. در طول اين تحقيق Secunia يك حمله سوء استفاده كننده را ايجاد كرده است كه بدون استفاده از JavaScript به خوبي كار ميكند. بنابراين كاربراني كه فكر ميكنند با غيرفعال كردن JavaScript در امنيت هستند به راحتي ميتوانند مورد سوء استفاده قرار بگيرند. همچنين يك محقق بلژيكي نيز اعلام كرد كه به همين نتيجه رسيده و كد حمله خود را نيز منتشر كرده است.
شركت Adobe قبلا اعلام كرده بود كه راهكار اين شركت در مورد غيرفعال كردن JavaScript درمان نهايي اين مشكل نيست. هفته گذشته مدير امنيت محصولات Adobe اظهار داشت كه تنها راه محافظت از كاربران استفاده از اصلاحيهاي است كه به زودي ارائه خواهد شد و غيرفعال كردن JavaScript كاربران را فقط در برابر نوع خاصي از حملات محافظت ميكند.
شركت Adobe قصد دارد كه هفته آينده اصلاحيه مربوط به Reader و Adobe 9 را ارائه نمايد و اصلاحيههاي مربوط به نسخههاي 7 و 8 هر دو برنامه نيز در 18 مارس ارائه خواهد شد. اين شركت اظهار داشت كه به محض آماده شدن اصلاحيه امنيتي، آن را در سايت امنيتي خود اعلام خواهد كرد.