Foxit Software heeft een nieuwe versie van Foxit Reader uitgebracht waarin een ernstig beveiligingslek is gepatcht waardoor aanvallers de onderliggende computer konden overnemen. Beveiligingsonderzoeker Andrea Micalizzi ontdekte het probleem en publiceerde de details van de kwetsbaarheid zonder op een update van de leverancier te wachten. Daardoor was er sprake van een zero day-lek.
Een kwetsbaarheid waarvan de details bekend zijn, maar waarvoor nog geen update beschikbaar is. In tegenstelling tot andere recente zero-days, zoals die bij Internet Explorer en Java, zou dit lek voor zover bekend niet door cybercriminelen zijn gebruikt.
Patch
Opmerkelijk genoeg stelt Foxit Software dat het probleem niet door Micalizzi, maar door Secunia was ontdekt, terwijl in de Secunia advisory toch duidelijk staat vermeld dat het Micalizzi was die het lek ontdekte. Uiteindelijk had Foxit Software negen dagen na de melding een update gereed.
In de Foxit Software advisory wordt steeds over een generieke browser plug-in gesproken, terwijl in de tijdlijn staat vermeld dat het om de Firefox Plug-in gaat. De demonstratie van Micalizzi was inderdaad specifiek voor Firefox ontwikkeld.
Toch krijgen alle gebruikers het advies om naar Foxit Reader 5.4.5 te upgraden, aangezien versie 5.4.4 en ouder kwetsbaar zijn. Foxit Reader wordt regelmatig geadviseerd als alternatief voor Adobe Reader.
Deze posting is gelocked. Reageren is niet meer mogelijk.