タイムライン
Feb Mar Aug Sep Oct Nov
Copyright (C) Cybozu,Inc. 20
第一報受信
評価開始
Adobe 社
と相談
脆弱性認定
せず
議論の結果
認定
評価について
有識者と議論
制限事項に
決定
情報公開
受領から対応完了までに 9 カ月
Adobe 社の見解
Copyright (C) Cybozu,Inc. 21
In the absence of content-injection attacks (or arbitrary file upload attacks) in a
domain, we feel the path for an attacker to abuse CVE-2014-8453 has been
closed. Earlier, the attacker could use redirects (in a domain he controlled) to trick
Reader into thinking a cross-origin PDF was same-origin with a victim domain, and
that attack vector has been resolved.
From our perspective, website owners must realize that PDF is active content, and
serving user-uploaded/malicious PDFs from a non-throwaway domain is effectively an
XSS (just like hosting an arbitrary/malicious HTML).
PDF は Active Contents であることを認識し、
ユーザーがアップロードする PDF ファイルをプログラムが
動作するオリジンには配置しないようにしなければならない。