Adobe hälyttää Flashistä, korjaa ensi viikolla
Cert-Fi:n mukaan Flash-aukko koskee Adobe Readeriä, Acrobatia ja Flash Player -soitinta niin Windowsissa, Macintoshissa kuin Unixissakin. Hyökkääjä voi kaataa ohjelmiston ja suorittaa omia komentojaan tietokoneella syöttämällä vaarallista tiedostoa verkkosivujen kautta.
Haavoittuvuus liittyy Acrobatin ja Readerin mukana tulevaan authplay.dll kirjastoon. Sitä käytetään muun muassa Flashillä tehtyjen pdf-tiedostoihin sisällytettyjen mediatiedostojen, kuten animaatioiden, toistamiseen.
Adoben mukaan haavoittuvuutta käytetään hyväksi hyökkäyksissä Adobe Reader 9 -sarjan Windows-versioita vastaan.
Korjauksia ensi
torstaina ja perjantaina
Korjaava ohjelmistopäivitys julkaistaan Flash Player 9 - ja 10 -sarjan Windows-, Macintosh- ja Linux-versioille torstaihin heinäkuun 30. päivään mennessä, Reader ja Acrobat 9.1.2 saanevat päivityksen 31. heinäkuuta mennessä.
Päivitykset Solaris-versioille Acrobatista, Readeristä ja Flash Playeristä julkaistaan myöhemmin.
Tällä hetkellä ainoa keino rajoittaa haavoittuvuutta on nimetä tai poistaa Adobe Readerin ja Acrobatin mukana tuleva haavoittuva komponentti authplay.dll, tai rajoittaa sen käyttöoikeuksia. Tällöin ohjelmat kaatuvat, kun niillä avataan pdf-tiedosto joka sisältää Flashillä tuotettua sisältöä.
Windows Vistan käyttäjät voivat hyödyntää UAC:tä (User Access Control) rajoittaakseen mahdollisen hyväksikäytön seurauksia.
Aukko luokiteltiin
uudelleen
Flash-aukko pääsi yllättämään Adoben, joka on tänä vuonna pyrkinyt ryhdistäytymään tietoturvassa satsaten koodin laadun parantamiseen. Yhtiö on Cnet News.comin mukaan ollut tietoinen hyökkäyksen mahdollistaneesta virheestä koko vuoden, mutta luokitteli sen vasta nyt tietoturvauhaksi.
Adoben tuotteista on löytynyt jatkuvasti kriittisiä haavoittuvuuksia, joista monet ovat joutuneet hyökätyiksi ennen korjausta.


























_Bridge_river_view_2008-09-18.jpg&w=48)





Kommentit (34)
En minä ainakaan ole koskaan asentanut koneisiini mitään authplay.dll-tiedostoa. Flashin näyttämiseenhän riittää Linuxissa pelkkä libflashplayer.so.
Ei kai kukaan ole niin idiootti, että rupeaa Linuxiin asentelemaan vielä jotain Acrobaatteja tai Readereitä?
eipä voi enää nettailla ilman tuota
Onko tuosta Flashblockista jotakin erityistä hyötyä?
Saman asianhan ajaa Adblock kun pistää filtteriksi *.swf
Tuon jos uskoisin, niin voisin kysyä, että paljonko on swappia käytössä ja lentääkö kovaa...
Ja mitä sillä tekee vaikka se käynnistyski? Win7 ei ollu käytettävän nopea edes 900cele + 1gb kokoonpanossa missä taas xfce buntu pyörii ihan mainiosti.
Onko tuosta Flashblockista jotakin erityistä hyötyä?
Saman asianhan ajaa Adblock kun pistää filtteriksi *.swf
No yhdellä klikkauksella saat kuiten ne flashit pyörimään mitkä haluat (youtube etc). Mainosbanneriflashit ja huijausflashit ei kuitenkaan käynnisty automaattisesti eivätkä vie kaistaa ladata.