APSB08-15 - Security Update available for Adobe Reader and Acrobat 8.1.2 - セキュリティホール memo

いつものことですがJavaScriptを有効にしないとAcrobatReaderUpd812_SU1_all.msiをダウンロードできません。
ダウンロード・実行してみましたが、AcroRd32.exeは変更無し。C:\Program Files\Adobe\Reader 8.0\Reader\plug_ins\Annots.apiのみの変更のようです。
関連
http://d.hatena.ne.jp/noushibou/20080615/1213512914
# AcrobatReaderUpd812_SU1_all.msi実行後にPoC表示させてみましたがやはりAdobe Reader 8.1.2 はクラッシュしました。


メモ追記 Adobe Reader 7.1.0 ダウンロード先
http://www.adobe.com/jp/products/acrobat/readstep2_allversions.html
JavaScriptを有効にしてXP SP2 や 2k SP4を選択すれば7.1.0が選択できる。
さらに追記
XP SP3 + Adobe Reader 8.1.2 な2台のPCでAdobe Reader 8.1.2をアンインストール、AdbeRdr710_ja_JP.exeでAdobe Reader 7.1.0をインストールして動作確認しましたが、問題ないので、触れるPCすべてをAdobe Reader 7.1.0にダウングレード、各ユーザでAdobe Reader 7.1.0を起動して編集→環境設定→JavaScriptで「Acrobat JavaScriptを使用」のチェックをはずして使うことにしました。


6/26 追記
JVNVU#788019 Adobe Reader および Adobe Acrobat の JavaScript メソッドに入力値を適切に処理できない脆弱性

対策方法
アップデートする
Adobe が提供する最新バージョンへアップデートしてください。


なお、以下の回避策を行うことをで想定される影響を軽減することができます。
  ウェブブラウザ上での PDF ドキュメントの表示を無効にする
  JavaScript を無効にする
  信頼できない PDF ドキュメントを開かない

ん? 

This update resolves an input validation issue in a JavaScript method that could potentially lead to remote code execution. (CVE-2008-2641)

Security Update available for Adobe Reader and Acrobat 8.1.2

だから、JavaScriptを無効で回避できるようには思えるけど、AdobeのSecurity advisoriesにはどこにも書いていないよなぁ。そもそも、それでおkなら7.0.9でJavaScript無効にしといてねん♪で3ヶ月放置したのと随分な対応の差だし。
http://d.hatena.ne.jp/noushibou/20080221/1203566144


6/27 追記
Adobe AcrobatとReaderの脆弱性突くコード出現 - ITmedia News


7/1 追記
Adobe Reader/Acrobat 8.1.2に関するセキュリティアップデート公開 - Adobe セキュリティ速報日本語版