Adobe wreszcie łata Readera

Subskrybuj RSS A A A
13 stycznia 2010 16:33
securitystandard

Dziś w nocy koncernu Adobe udostępnił w końcu poprawkę, usuwającą z Adobe Readera znany od kilku tygodni (i wykorzystywany już do atakowania użytkowników) poważny błąd w zabezpieczeniach. Koncern załatał przy okazji siedem innych luk w Readerze i Acrobacie (aż sześć z nich uznano za luki krytyczne).

Warto dodać, że wczoraj swoje poprawki opublikował też Microsoft - ale tym razem koncern Redmond przygotował tylko jedno, i to nie specjalnie istotne, uaktualnienie dla Windows. Dlatego też specjaliści ds. bezpieczeństwa zalecają użytkownikom i administratorom, by w pierwszej kolejności zajęli się łataniem Adobe Acrobata i Readera - bo błędy w tych aplikacjach nie dość, że są dużo poważniejsze, to na dodatek już od co najmniej od połowy grudnia są wykorzystywane przez cyberprzestępców. Dodajmy, że chyba pierwszy raz w historii poprawki Microsofu zostały uznane za mniej istotne niż uaktualnienia Adobe...

Oczywiście, najważniejszy patch od Adobe to ten, który usuwa wspomnianą lukę w zabezpieczeniach Adobe Readera. Pierwsze informacje na jej temat pojawiły się na specjalistycznych forach już pod koniec listopada, zaś Adobe oficjalnie potwierdził ją w połowie grudnia (wtedy też zaczęły się pierwsze ataki). Opieszałość w usuwanie tego błędu ściągnęła na firmę falę krytyki - przedstawiciele Adobe już pod koniec grudnia zapowiedzieli bowiem, że rozwiążą problem dopiero w połowie stycznia (tzn. dokładnie kwartał po udostępnieniu poprzedniego zestawu uaktualnień - Adobe od pewnego czasu stara się publikować swoje łaty w regularnych odstępach czasu).

Dodajmy, że pierwsze ataki przeprowadzane z wykorzystaniem tej luki były dość ograniczone - ich celem były zwykle konkretne firmy i organizacje. Później jednak zjawisko stało się masowe - złośliwe pliki były "hurtowo" wysyłane do przypadkowych internautów z całego świata.

Z opisu sześć z ośmiu udostępnionych właśnie poprawek zaznaczono, iż usuwają one luki "umożliwiające nieautoryzowane uruchomienie w systemie szkodliwego kodu". To znaczy, że mamy do czynienia z tzw. lukami krytycznymi (aczkolwiek pracownicy Adobe nie użyli w alercie tego sformułowania - ale to nie jest specjalną niespodzianką, ponieważ Adobe nie używa powszechnie przyjętego w branży IT nazewnictwa błędów).

Trzy krytyczne błędy znaleziono w modułach Readera i Acrobata odpowiedzialnych za parsowanie plików, zaś jeden w wbudowanym do aplikacji narzędziu do pobierania danych. Piąta luka związana była z obsługą pamięci, zaś ostatni "krytyczny" błąd pozwalał na nieautoryzowane zmodyfikowanie zabezpieczeń aplikacji.

Uaktualnienia przeznaczone są dla Readera i Acrobata w wersjach, odpowiednio, 9.3. oraz 8.2. Nowy Reader dostępny jest dla Windows, Mac OS X oraz Linuksa (Acrobat - wyłącznie dla Windows i Mac OS X). Aplikacje w wersji 7.x nie zostaną uaktualnione - Adobe niedawno zakończył świadczenie wsparcia technicznego dla tych wersji.

Warto dodać, że Adobe wdrożył właśnie nowy, zautomatyzowany system uaktualniania swoich aplikacji - Adobe Reader/Acrobat Updater. Narzędzie to było instalowana na komputerach użytkowników już od kilku miesięcy, ale dopiero teraz zostanie oficjalnie uaktywnione.

Więcej informacji oraz pliki do pobrania można znaleźć na stronie Adobe.com.

O luce w Readerze i Acrobacie, a także o związanych z nimi zagrożeniach pisaliśmy już kilkakrotnie, m.in. w tekstach:
"Nowa luka w Adobe: exploit jest, ale na patcha poczekamy"
"Adobe tłumaczy się z opóźnień w łataniu"
"Nowe ataki na lukę "zero-day" w Readerze"

Oceń artykuł

średnio: 3 liczba ocen: 3

Komentarze (7)

~rFnyUOahGqUuRVfHEk

06-01-2012 10:46

That''s cleared my tohugths. Thanks for contributing.

~phi

14-01-2010 14:03

Tadziu, z raportów Trend Micro oraz Symanteka wynika, że eksploity wykorzystujące PDFy atakowały wyłącznie 32 bitowe Windows, były najlepszą dziurą do wejścia na Vistę i siódemkę. XP i tak jest zawirusowane po sufit, z wyjątkiem niewielu świadomych userów, którzy użyli IE do tego, do czego się naprawdę nadaje - do pobrania Firefoksa lub Opery - a potem zwracali uwagę co pobierają i uruchamiają. Użytkownicy Linuksa są bezpieczniejsi, bo atak z Acrobata jest znacznie trudniejszy do przeprowadzenia w tym systemie.

~siwy

14-01-2010 02:44

@tad, w takim razie wyłącz sobie automatyczne aktualizacje w Windows. Poczujesz się bezpieczniejszy? Pewnie nie ale pobzdurzyć trzeba.

~lysy

14-01-2010 02:37

No jak to? Przecież to oczywiste! GMT+1 to 00:00 + 1, a to = 01:00, czyli pierwsza w nocy - stąd "dziś w nocy czasu polskiego" ;)

~rob

14-01-2010 02:03

jak to jaki czas? GMT+1 ! ;)

~zegar

13-01-2010 21:15

Dziś w nocy czasu polskiego (???), a co to za czas?

~Gość

13-01-2010 17:16

Instalowali narzędzie od kilku miesięcy jako uśpione na komputerach użytkowników a teraz je oficjalnie uaktywnią. Gratuluję poczucia bezpieczeństwa dla wierzących, że mają coś co daje im bezpieczeństwo (np. lin) w tych czasach.


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88