В FoxIt PDF Reader устранили критическую RCE-уязвимость

В FoxIt PDF Reader устранили критическую RCE-уязвимость

В FoxIt PDF Reader устранили критическую RCE-уязвимость

Компания Foxit Software пропатчила критическую уязвимость, которую университетские исследователи из Китая нашли в ее флагманских продуктах. Проблема актуальна для Windows-версий PDF Reader и PDF Editor (ранее PhantomPDF); пользователям настоятельно рекомендуется установить обновление 12.1.

В бюллетене Foxit сказано, что уязвимость связана с возможностью записи за границами буфера. Причиной появления проблемы является отсутствие проверки длины входного параметра при вызове некоторых API-функций из библиотеки GDI.

Уязвимость проявляется как сбой приложения при открытии PDF-файла, содержащего JavaScript с большим количеством текста в элементах управления. Злоумышленник может воспользоваться ситуацией для выполнения произвольного кода.

Эксплойт, по всей видимости, требует взаимодействия с законным пользователем программы — его нужно убедить открыть вредоносный документ PDF, присланный по почте, или заманить на сайт с таким файлом.

Уязвимости подвержены сборки Foxit PDF Reader 12.0.2.12465 и ниже, работающие на платформе Windows. Наличие уязвимости также подтверждено для Window-версии Foxit PDF Editor следующих выпусков:

  • 12.0.2.12465 и всех предыдущих 12.х,
  • 11.2.4.53593 и более ранних 11.х,
  • 10.1.7.37777 и ниже.

Патч включен в состав сборок Foxit PDF Reader 12.1 и Foxit PDF Editor 12.1.

В прошлом месяце софт Foxit для работы с PDF-файлами получил более объемное обновление безопасности (12.02). В Editor и Reader было закрыто множество различных уязвимостей, в том числе четыре use-after-free, найденные экспертами Cisco Talos.

Банки будут проверять смартфоны на вредоносы только с согласия клиента

С 1 марта 2027 года российские банки смогут останавливать денежные переводы, если обнаружат на устройстве клиента вредоносные приложения. Впрочем, тайно заглядывать в каждый смартфон никто не должен: проверка будет добровольной и потребует явно выраженного согласия пользователя.

Как рассказал эксперт по кибербезопасности Сибирского ГУ Банка России Олег Савва, соответствующий пункт необходимо включить в договор между банком и клиентом.

Кроме того, кредитной организации потребуется специальный программный механизм, способный выявлять вредоносные приложения.

Если система заметит опасный софт, операция будет остановлена. Новая норма охватит платежи по банковским картам, переводы электронных денег и операции через Систему быстрых платежей.

Механизм предусмотрен Федеральным законом № 210-ФЗ от 26 июня 2026 года. Его главная задача — пресекать мошеннические переводы в ситуациях, когда вредоносная программа получила доступ к мобильному банку или помогает злоумышленникам управлять устройством жертвы.

Таким образом, банк сможет заблокировать перевод, но сначала клиент должен сам разрешить ему искать цифровую заразу. Без согласия владельца смартфона антивирусного досмотра не будет.

RSS: Новости на портале Anti-Malware.ru