Adobe zamyka krytyczną lukę we Flashu

Aktualizacje bezpieczeństwa dla programu Adobe Flash Player i środowiska AIR (oznaczone odpowiednio numerami 10.0.45.2 i 1.5.3.1930) naprawiają krytyczną usterkę, która umożliwia apletom flashowym ominięcie mechanizmów ochronnych w celu uzyskania nieuprawnionego dostępu do innych stron WWW.

Obraz
Źródło zdjęć: © iPhoneBlog.pl

W efekcie z poziomu witryny zawierającej spreparowany materiał Flash daje się odczytać informacje ze strony wyświetlanej w drugim oknie przeglądarki, a więc na przykład dane bankowe i tym podobne.

Problem

W normalnej sytuacji aplikacjom Flash wolno sięgać tylko do zasobów serwera, z którego zostały załadowane. Jednak w celu uelastycznienia wczytywania treści, począwszy od wersji 7 środowisko Flash zezwala na tzw. zgłoszenia Cross-Domain. W celu kontroli mechanizmu serwis WWW wywołany przez dany aplet Flash przekazuje plik crossdomain.xml. Zbiór ten definiuje, wobec których witryn zewnętrznych względnie serwerów, apletom flashowym wolno realizować tego rodzaju zapytania –. jednak Flash Player nie informuje o tym użytkownika.

Obraz
© (fot. Adobe)

Zazwyczaj wytyczne te są niezwykle restrykcyjne, toteż właściciele witryn wpisują na zastrzeżoną listę tylko domeny swoich partnerów i wybrane strony godne zaufania. Właśnie to ograniczenie pozwala ominąć wspomniana usterka –. z poziomu dowolnej strony zawierającej zmanipulowany materiał Flash można uzyskać dostęp do niedozwolonych obiektów w innych serwisach.

Rozwiązanie

Użytkownicy powinni niezwłocznie zainstalować wydaną poprawkę Flash Playera.

Aktualizacja ta eliminuje też bliżej nieopisaną usterkę typu Denial of Service. Dopiero specjalne testy wykażą, czy przypadkiem nie chodzi tu o niezałataną od miesięcy lukę, za którą niedawno przepraszali przedstawiciele Adobe. W każdym razie producent zapowiedział jej naprawienie dopiero w następnym wydaniu głównym opatrzonym numerem 10.1.

Można już pobrać aktualizację Flash Playera dla systemów Windows, Mac OS X i GNU/Linux. Uaktualnienia mogą odbyć się też automatycznie, z wykorzystaniiem programowej funkcji aktualizacyjnej.

W przypadku poprawki dla środowiska AIR również przygotowano warianty dla systemu Windows, Mac OS-a X oraz GNU/Linuksa.

Wybrane dla Ciebie
Nie trzy, nie pięć. Trafili znacznie więcej amerykańskich samolotów
Nie trzy, nie pięć. Trafili znacznie więcej amerykańskich samolotów
Tajny łańcuch dostaw. Tak zbroją Rosję już od lat
Tajny łańcuch dostaw. Tak zbroją Rosję już od lat
Nowa superziemia całkiem blisko nas. Niebo tam wygląda inaczej
Nowa superziemia całkiem blisko nas. Niebo tam wygląda inaczej
Testują nowy pocisk. Sami go sobie wyprodukowali
Testują nowy pocisk. Sami go sobie wyprodukowali
Mają już dość Rosji. Nie wykluczają dostaw broni do Ukrainy
Mają już dość Rosji. Nie wykluczają dostaw broni do Ukrainy
Amerykańska "Kość" w operacji "Epicka Furia". Przenosi potężny arsenał
Amerykańska "Kość" w operacji "Epicka Furia". Przenosi potężny arsenał
Grawitacja Marsa nie wystarczy. Astronauci będą mieli poważne problemy
Grawitacja Marsa nie wystarczy. Astronauci będą mieli poważne problemy
Chcieli się go pozbyć. Musieli zmienić plany
Chcieli się go pozbyć. Musieli zmienić plany
Ulepszają swoje drony. Ukrainiec o "nietypowym ataku"
Ulepszają swoje drony. Ukrainiec o "nietypowym ataku"
Spadł w centrum Kijowa. Czegoś takiego Ukraińcy jeszcze nie widzieli
Spadł w centrum Kijowa. Czegoś takiego Ukraińcy jeszcze nie widzieli
Poczta WP ze zmianami. Przyspieszona obsługa maili
Poczta WP ze zmianami. Przyspieszona obsługa maili
Wkrótce start misji Artemis 2. NASA szczerze o ryzyku dla astronautów
Wkrótce start misji Artemis 2. NASA szczerze o ryzyku dla astronautów
ZACZEKAJ! ZOBACZ, CO TERAZ JEST NA TOPIE 🔥