The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Критическая уязвимость в Adobe Flash Player. Исправление пока доступно только для Google Chrome

18.03.2011 14:14

В Adobe Flash Player найдена критическая уязвимость, позволяющая злоумышленнику выполнить свой код в системе при открытии специально оформленного SWF-файла. Уязвимость присутствует во всех версиях Adobe Flash Player, включая 10.2.152.33 для Windows, MacOS X, Linux и Solaris, 10.2.154.18 для Google Chrome и 10.1.106.16 для Android. Опасность уязвимости повышает наличие рабочего эксплоита и фиксация фактов успешного проведения атак через рассылку почтовых сообщений, к которым приложены XLS-файлы, в которых встроены вредоносные SWF-вставки.

Компания Adobe планирует выпустить обновление только 21 марта. Несмотря на то, что пока не выпущено официальное обновление версии Adobe Flash Player с устранением уязвимости, компания Google уже представила корректирующие выпуски стабильной и бета веток браузера Chrome, в которых поставляется не подверженный уязвимости вариант Flash Player.

  1. Главная ссылка к новости (http://secunia.com/advisories/...)
  2. OpenNews: Компания Adobe начала тестирование Flash 10.3 и конвертера FLA-файлов в HTML5
  3. OpenNews: Релиз Adobe Flash Player 10.2 с исправлением 9 критических уязвимостей
  4. OpenNews: В Adobe Flash и Reader найдена уязвимость. Продемонстрирован конвертер Flash в HTML5.
  5. OpenNews: Критические уязвимости в Samba и Adobe Flash Player
  6. OpenNews: Вышло критическое обновление Adobe Flash Player 10.1.82.76
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/29956-flash
Ключевые слова: flash, chrome, security
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (38) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (-), 14:21, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Меня умиляет манера оформления уведомлений Adobe. Пишут, что уязвимость вызывает крах и _потенциально_ может привести к выполнению кода. Хотя, чуть ниже тут же пишут, что уже известны успешные атаки на пользователей с использованием этой дыры.
     
     
  • 2.4, User294 (ok), 14:23, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Адоба как всегда радует. Ну чтож, disable - то что доктор прописал :)
     
  • 2.21, crypt (??), 16:28, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Все-таки какое г этот флеш. Спрятал его в chroot, так он с pulseaudio перестал дружить. Одно дырявое, другое глюкавое.
     
     
  • 3.22, anonymous (??), 16:37, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +4 +/
    а зачем нужно пульсаудио? O_O
     
     
  • 4.23, iZEN (ok), 16:52, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    >а зачем нужно пульсаудио? O_O

    Затем, чтобы разруливать аудиопотоки от Linux ALSA между несколькими приложениями. Без него запустишь плеер, а SKYPE звук вдруг пропадёт.

     
     
  • 5.27, sndev (ok), 17:05, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Кажется вы отстали от жизни. Алса вполне справляется с разриливанием потоков и без аудио сервера.
     
  • 5.28, anonymous (??), 17:07, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +4 +/
    а что такое «SKYPE»? O_O

    а пульсаудио -- это я знаю: чтобы глючило, тормозило и щёлкало.

     
  • 4.32, Frank (ok), 19:04, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Скажите, как без пульсы перевести звуки на блютуз гарнитуру, а по отключении её - обратно на колонки?
    Желательно объяснить на уровне домохозяйки.
    P.S. если вы не в курсе, то пульса делает это раз плюнув.
     
     
  • 5.36, anonymous (??), 20:40, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    знать не знаю. вот между динамиком и ушами на Acer Aspire One справляется как-то без пульзы, например. само. автоматически.
     
  • 3.40, lucentcode (ok), 02:15, 19/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    А вы в chroot ставили pulseaudio? Ведь из chroot нет доступа к установленому в системе пульсу. Flash загрузится, но без доступа к звуковой подсистеме.Кроме того, прийдётся пробросить звук из pulseaudio вашей системы в процесс pulseaudio, который вы должны запускать в вашем chroot-окружении. Благо, pulseaudio умеет создавать фиктивные устройства, и транслировать данные по сети. Правда настройка этого дела-сплошное удовольствие для фанов gentoo и arch, остальные не заценят:)
     
     
  • 4.44, Аноним123321 (ok), 03:52, 20/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    тыг chroot этоже не "тюрьма"  и не "виртуальная подсистема" ... внутри chroot есть доступ к томуже самому что есть и в обычнои виде...

    ...разницца только в том чем является каталог "/", и всегото

     

  • 1.2, chemtech (ok), 14:22, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • –4 +/
    Еще одна причина пользоваться Chrome)))))
     
     
  • 2.5, User294 (ok), 14:27, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +19 +/
    > Еще одна причина пользоваться Chrome)))))

    Еще одна причина не пользоваться флешом. Хотя, конечно, сочетание зондов от гугля и дыр от адобы - по своему пикантно, да. Для мазохистов нормально так :)

     
     
  • 3.19, darislav (?), 16:04, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Не в бровь, а в глаз! :D
     
  • 2.45, Аноним123321 (ok), 03:54, 20/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Еще одна причина пользоваться Chrome)))))

    а в Chromium и Firefox -- вообще нет Adobe Flash Player (покрайней мере поумолчанию, до тех пор пока его не установишь вручную)

    ...следовательно проблем ещё меньше :-)

     

  • 1.3, Аноним (-), 14:23, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    грр...как уже достал этот флеш, когда погромисты из адобе включат моск?
     
     
  • 2.6, Askent (ok), 14:58, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    когда веб дизайнеры включат, и перестанут пихать флеш куда попало. Красиво конечно, но жуть как неудобно, и систему грузит неимоверно. На винде ещё более менее плавно работает, а вот на линуксе сплошные тормоза от флеша.
     
     
  • 3.7, qwerty (??), 15:02, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Что-то на Linux не замечал никаких тормозов
     
     
  • 4.8, chemtech (ok), 15:04, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Какой Linux? Какая видеокарта?

     
     
  • 5.11, Rubik (?), 15:23, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    ну вот хотя бы у меня
    ubuntu 10.10, 2.6.35.27-pae, ff 3.6.15, flash 10.2r152, geforce 9300m gs 512mb, NVIDIA Driver 260.19.06
    знаю ядро старое, надоело все время качать по 30-40 мб и играть в лотерею
     
     
  • 6.25, deadless (ok), 16:59, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    не знал что линукс ядро это лотерея..
     
     
  • 7.38, pavlinux (ok), 01:55, 19/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Хе, круче только русская рулетка. :)
    Только в барабане 5 дырок и один патрон, а тут около 20000 вариантов конфига,
    а рабочих около 200, оптимальных не более десятка.
      
     
  • 6.30, Zenitur (ok), 17:43, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    С каких пор в убунте несколько ядер на выбор?
     
     
  • 7.31, Andrey Mitrofanov (?), 17:54, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Он же написал "качать по 30-40 мб и играть в лотерею". PPA какой-нибудь....
     
  • 7.41, Rubik (?), 02:29, 19/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    ну не на выбор, а обновления
    насколько я помню, убунта 10.10 вышла с ядром 2.6.35.22. в синаптике у меня отряд:
    2.6.35.22-generic/virtual/generic-pae
    2.6.35.23-generic/virtual/generic-pae
    2.6.35.24-generic/virtual/generic-pae
    2.6.35.25-generic/virtual/generic-pae
    2.6.35.27-generic/virtual/generic-pae
    2.6.35.28-generic/virtual/generic-pae
    итого 18 модификаций
    после ...27-го мне надоело и я остановился, трафик нехилый, а эффекта не ощущается
     
  • 5.20, qwerty (??), 16:15, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Ubuntu 10.10 NVIDIA GeForce GT 320M
    Ubuntu 10.04 NVIDIA GeForce 8600 GT
     
  • 3.24, iZEN (ok), 16:55, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • –1 +/
    Может у вас Gnash, а не адобовский плагин? Под линуксулатором linux-f10-flashplugin10 внутри linux-firefox 3.5, помнится, не тормозил.
     
  • 3.26, zazik (ok), 17:04, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > На винде ещё более менее плавно работает,

    Гг. У меня в ФФ через некоторое время работы видео начинает с дёрганьем воспроизводиться.

     

  • 1.9, Заоза (?), 15:20, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Не флеш тормозит, а майнтейнеры и тестеры, такое ощущение, что между 9-ым и 10-ым флешем разницы никакой, тот же велосипед с теми же шурупами и болтами которые отваливаются и замедляют систему в over9000 раз.
     
     
  • 2.12, alltiptop (ok), 15:27, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    11 не тормозит
     
     
  • 3.14, Анонимуууус (?), 15:38, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Потому что еще не вышел, не?
     
     
  • 4.17, alltiptop (ok), 15:40, 18/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Потому что еще не вышел, не?

    т.е. по-твоему все беты и альфа версии 9 и 10 флеша тоже летали на x32 и x64 и не грузили процессор?

     

  • 1.33, Михаил (??), 19:25, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Расширение типа flashblock есть для всех браузеров, для нужного флэша не жалко ткнуть мышой лишний раз.
     
     
  • 2.39, pavlinux (ok), 02:00, 19/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > для нужного флэша не жалко ткнуть мышой лишний раз.

    А какой нужный? :)


     
  • 2.46, Аноним123321 (ok), 03:57, 20/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    > Расширение типа flashblock есть для всех браузеров ...

    вообще в Хромиуме есть такая галочка в настройках -- "отключть все плугины, на всех сайтах, кроме списка сайтов-исключений"

    (после установки этой галочки -- любой flash-сайт без разрешения -- flash-анимацию не воспроизводит :))

    ...еслибы у меня былбы установлен Adobe Flash Player -- то точнобы использовал эту галочку :-)

     

  • 1.37, Анонимуус (?), 22:34, 18/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    В который раз радует Opera со своей опцией "Включить плагины только по запросу":)
     
     
  • 2.43, posixru (ok), 21:13, 19/03/2011 [^] [^^] [^^^] [ответить]  
  • +/
    Flashblock в лисе вроде как пораньше чем "плагины по запросу" в опере появился, да и не умер вроде пока...
     

  • 1.48, Аноним (-), 20:40, 27/03/2011 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Интересно, Flash 10.3 подвержен?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2024 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру