Een ernstig beveiligingslek in Adobe Reader dat door twee verschillende onderzoekers was ontdekt, is zestien dagen na openbaarmaking gepatcht. Zowel Charlie Miller als Google-onderzoeker Tavis Ormandy ontdekten de kwetsbaarheid. Ormandy had het probleem al eerder met verschillende andere kwetsbaarheden aan Adobe gerapporteerd. Miller onthulde het probleem tijdens de Black Hat conferentie, maar dit werd in eerste instantie door niemand opgepakt.
Full-disclosure
Adobe bedankte alleen Ormandy in de advisory, tot enig ongenoegen van Miller. "Je naam in een advisory krijgen is leuk, maar niet zo leuk als het onthullen van 0-days in je Black Hat lezing", aldus de onderzoeker.
Het laat in ieder geval zien dat lekken door meerdere onderzoekers ontdekt kunnen worden, die niet altijd goedaardige motieven hoeven te hebben. Iets waar gisteren onderzoeker H.D. Moore al voor waarschuwde. Hij is dan ook voorstander van full-disclosure, zodat eindgebruikers zich kunnen beschermen. In het geval van Adobe Reader en Acrobat krijgen gebruikers het advies om naar versie 9.3.4 te upgraden. Dat kan via de PDF-lezer zelf en Adobe.com.
Deze posting is gelocked. Reageren is niet meer mogelijk.