Adobe wreszcie łata Readera

Subskrybuj RSS A A A
13 stycznia 2010 16:33
securitystandard

Dziś w nocy koncernu Adobe udostępnił w końcu poprawkę, usuwającą z Adobe Readera znany od kilku tygodni (i wykorzystywany już do atakowania użytkowników) poważny błąd w zabezpieczeniach. Koncern załatał przy okazji siedem innych luk w Readerze i Acrobacie (aż sześć z nich uznano za luki krytyczne).

Warto dodać, że wczoraj swoje poprawki opublikował też Microsoft - ale tym razem koncern Redmond przygotował tylko jedno, i to nie specjalnie istotne, uaktualnienie dla Windows. Dlatego też specjaliści ds. bezpieczeństwa zalecają użytkownikom i administratorom, by w pierwszej kolejności zajęli się łataniem Adobe Acrobata i Readera - bo błędy w tych aplikacjach nie dość, że są dużo poważniejsze, to na dodatek już od co najmniej od połowy grudnia są wykorzystywane przez cyberprzestępców. Dodajmy, że chyba pierwszy raz w historii poprawki Microsofu zostały uznane za mniej istotne niż uaktualnienia Adobe...

Oczywiście, najważniejszy patch od Adobe to ten, który usuwa wspomnianą lukę w zabezpieczeniach Adobe Readera. Pierwsze informacje na jej temat pojawiły się na specjalistycznych forach już pod koniec listopada, zaś Adobe oficjalnie potwierdził ją w połowie grudnia (wtedy też zaczęły się pierwsze ataki). Opieszałość w usuwanie tego błędu ściągnęła na firmę falę krytyki - przedstawiciele Adobe już pod koniec grudnia zapowiedzieli bowiem, że rozwiążą problem dopiero w połowie stycznia (tzn. dokładnie kwartał po udostępnieniu poprzedniego zestawu uaktualnień - Adobe od pewnego czasu stara się publikować swoje łaty w regularnych odstępach czasu).

Dodajmy, że pierwsze ataki przeprowadzane z wykorzystaniem tej luki były dość ograniczone - ich celem były zwykle konkretne firmy i organizacje. Później jednak zjawisko stało się masowe - złośliwe pliki były "hurtowo" wysyłane do przypadkowych internautów z całego świata.

Z opisu sześć z ośmiu udostępnionych właśnie poprawek zaznaczono, iż usuwają one luki "umożliwiające nieautoryzowane uruchomienie w systemie szkodliwego kodu". To znaczy, że mamy do czynienia z tzw. lukami krytycznymi (aczkolwiek pracownicy Adobe nie użyli w alercie tego sformułowania - ale to nie jest specjalną niespodzianką, ponieważ Adobe nie używa powszechnie przyjętego w branży IT nazewnictwa błędów).

Trzy krytyczne błędy znaleziono w modułach Readera i Acrobata odpowiedzialnych za parsowanie plików, zaś jeden w wbudowanym do aplikacji narzędziu do pobierania danych. Piąta luka związana była z obsługą pamięci, zaś ostatni "krytyczny" błąd pozwalał na nieautoryzowane zmodyfikowanie zabezpieczeń aplikacji.

Uaktualnienia przeznaczone są dla Readera i Acrobata w wersjach, odpowiednio, 9.3. oraz 8.2. Nowy Reader dostępny jest dla Windows, Mac OS X oraz Linuksa (Acrobat - wyłącznie dla Windows i Mac OS X). Aplikacje w wersji 7.x nie zostaną uaktualnione - Adobe niedawno zakończył świadczenie wsparcia technicznego dla tych wersji.

Warto dodać, że Adobe wdrożył właśnie nowy, zautomatyzowany system uaktualniania swoich aplikacji - Adobe Reader/Acrobat Updater. Narzędzie to było instalowana na komputerach użytkowników już od kilku miesięcy, ale dopiero teraz zostanie oficjalnie uaktywnione.

Więcej informacji oraz pliki do pobrania można znaleźć na stronie Adobe.com.

O luce w Readerze i Acrobacie, a także o związanych z nimi zagrożeniach pisaliśmy już kilkakrotnie, m.in. w tekstach:
"Nowa luka w Adobe: exploit jest, ale na patcha poczekamy"
"Adobe tłumaczy się z opóźnień w łataniu"
"Nowe ataki na lukę "zero-day" w Readerze"

Oceń artykuł

średnio: 3 liczba ocen: 3

Komentarze (7)

~rFnyUOahGqUuRVfHEk

06-01-2012 10:46

That''s cleared my tohugths. Thanks for contributing.

~phi

14-01-2010 14:03

Tadziu, z raportów Trend Micro oraz Symanteka wynika, że eksploity wykorzystujące PDFy atakowały wyłącznie 32 bitowe Windows, były najlepszą dziurą do wejścia na Vistę i siódemkę. XP i tak jest zawirusowane po sufit, z wyjątkiem niewielu świadomych userów, którzy użyli IE do tego, do czego się naprawdę nadaje - do pobrania Firefoksa lub Opery - a potem zwracali uwagę co pobierają i uruchamiają. Użytkownicy Linuksa są bezpieczniejsi, bo atak z Acrobata jest znacznie trudniejszy do przeprowadzenia w tym systemie.

~siwy

14-01-2010 02:44

@tad, w takim razie wyłącz sobie automatyczne aktualizacje w Windows. Poczujesz się bezpieczniejszy? Pewnie nie ale pobzdurzyć trzeba.

~lysy

14-01-2010 02:37

No jak to? Przecież to oczywiste! GMT+1 to 00:00 + 1, a to = 01:00, czyli pierwsza w nocy - stąd "dziś w nocy czasu polskiego" ;)

~rob

14-01-2010 02:03

jak to jaki czas? GMT+1 ! ;)

~zegar

13-01-2010 21:15

Dziś w nocy czasu polskiego (???), a co to za czas?

~Gość

13-01-2010 17:16

Instalowali narzędzie od kilku miesięcy jako uśpione na komputerach użytkowników a teraz je oficjalnie uaktywnią. Gratuluję poczucia bezpieczeństwa dla wierzących, że mają coś co daje im bezpieczeństwo (np. lin) w tych czasach.





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88