Adobe potwierdza: we Flashu jest poważna luka

Subskrybuj RSS A A A
23 lipca 2009 6:58
securitystandard

Przedstawiciele firmy Adobe oficjalnie potwierdzili, że w zabezpieczeniach popularnego formatu Flash jest poważny błąd, umożliwiający uruchomienie w zaatakowanym systemie złośliwego kodu. Problem wykryli eksperci z iDefense, którzy twierdzą, że luka jest już wykorzystywana przez internetowych przestępców. Rzecznik Adobe wyjaśnił, że problem dotyczy animacji Flash osadzanych w dokumentach PDF (Portable Document Format). Chodzi tu np. o filmy umieszczane w PDF-ach (ostatnie wersje Adobe Acrobata pozwalają na tworzenie takich dokumentów).

Na razie większość ataków polega na wysyłaniu do internautów dokumentów PDF z osadzonymi animacjami Flash - wyświetlenie w czytniku PDF takiego pliku spowoduje zainstalowanie w systemie złośliwego kodu. Adobe już bada tę sprawę - na stronie firmy pojawił się we wtorek alert następującej treści: "Dotarły do nas informacje o potencjalnej luce w Adobe Readerze i Acrobacie 9.1.2 [to najnowsze wydania obu aplikacji - red.], a także Adobe Flash Playerze 9 i 10. Aktualnie analizujemy te doniesienia i wkrótce podejmiemy odpowiednie działania" - napisał w blogu firmy Brad Arkin, szef działu bezpieczeństwa. W najnowszym wpisie Wendy Poland poinformowała, że problem dotyczy Flash Playera (9.0.159.0 oraz v10.0.22.87) w wersjach dla Windows, Macintosh i Linuksa, a także komponentu authplay.dll, dołączonego do najnowszych wydań Adobe Readera i Acrobata (również w wersjach dla Windows, Linuksa i Mac OS X).

Przedstawicielka Adobe mówi, że użytkownicy mogą się tymczasowo zabezpieczyć przed atakiem (do czasu udostępnienia poprawki) - najprostszym sposobem jest usunięcie pliku authplay.dll (lub zmiana jego nazwy) - zwykle znajduje się on w katalogu C:\Program Files\Adobe\Reader 9.0\Reader\authplay.dll lub C:\Program Files\Adobe\Acrobat 9.0]\Acrobat\authplay.dll. Poland zastrzega jednak, że po wykonaniu tej operacji podczas otwierania pliku z zawartością flash może dojść do zawieszenia się Readera.

Przedstawiciele działającego w ramach koncernu VeriSign zespołu ds. bezpieczeństwa iDefense mówią, że o nowych atakach dowiedzieli się kilka dni temu, po tym, jak dotarły do nich informacji o tajemniczych plikach PDF z exploitami na lukę we Flashu. Na razie nie wiadomo dokładnie, jak wiele takich ataków miało już miejsce - ale wydaje się, że przestępcy korzystają z nowego błędu coraz chętniej. Nic zresztą dziwnego - to typowa luka 0-day (czyli taka, która została ujawniona przed przygotowaniem przez producenta odpowiedniej poprawki), na dodatek znaleziona w niezwykle popularnej aplikacji. Obecnie najlepszą metodą zabezpieczenia się przed atakiem jest... zdrowy rozsądek - specjaliści zalecają ostrożność w postępowaniu z plikami PDF nadesłanymi przez nieznane nam osoby.

Dodajmy, że to kolejny problem z bezpieczeństwem produktów Adobe - w ciągu minionych czterech miesięcy firma już trzykrotnie łatała Adobe Readera (w sumie usunięto z niego 14 groźnych luk). Co więcej, przed kilkoma dniami okazało się, że firma dość niefrasobliwie podchodzi do kwestii bezpieczeństwa - dostępny na jej stronie Reader to wersja sprzed... 4 miesięcy, wciąż pełna błędów (firma tłumaczy, że program co prawda ma luki, ale użytkownik może go uaktualnić na własną rękę). Szerzej pisaliśmy o tym w tekście "Na stronie Adobe jest dziurawy Reader" (warto dodać, że zamieszanie medialne wokół tej sprawy miało pozytywny efekt - przedstawiciele Adobe zapowiedzieli, że zmienią wkrótce zasady udostępniania Readera).

Specjaliści z iDefense na razie nie udostępnili szczegółowych informacji na temat problemu - firma wciąż analizuje znalezione w Sieci exploity (wykorzystywane przez przestępców w bieżących atakach). Adobe również bada problem - rzecznik firmy zapowiedział, że na jej stronie powinny wkrótce pojawić się szersze informacje na ten temat.

Oceń artykuł

średnio: 4.8 liczba ocen: 2

Komentarze (5)

Śledź

08-10-2009 11:25

authplay.dll występuje nie tylko w Readerze ale także w Adobe Bridge, Photoshop

phi

23-07-2009 21:51

Problem dotyczy wyłącznie platformy Windows, gdzie w bibliotece odpowiedzialnej za odtwarzanie flaszek osadzonych w PDFie jest dziura w bezpieczeństwie. Jest poważna i na nią są eksploity (potwierdzam, że firmowy IPS je zna, przynajmniej Tipping Point w logach pisze, że zna ten atak i blokuje go). Ten sam PDF otwarty w Sumatrze, Foxicie, xpdf czy evince będzie bezpieczny.

Wesoły

23-07-2009 09:57

Ramores, co to ma do rzeczy ? Idź lepiej zajmij się swoim nędznym życiem. Co do produktów Adobe to rzeczywiście różne rzeczy się dzieją. Ale co za problem ? Są alternatywy. Poza tym w końcu problem na pewno jest z Flashem czy z Adobe Reader ?

ramones

23-07-2009 09:50

Nie ma nic już bezpiecznego i czas aby linuksiarze również przetarli oczy i skończyli swój pseudo bezpieczny system propagować naiwnym. :D

koneser_konserw_mięsnych

23-07-2009 08:34

Adobe już od dawna ma głęboko w poważaniu swoich klientów (użytkowników), dlatego każdy kto ceni sobie bezpieczeństwo powinien skasować Adobe Reader i przenieść się na program konkurencji (np. Foxit Reader, SumatraPDF).





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88