CERT-FI haavoittuvuustiedote 086/2010
5.6.2010
Haavoittuvuus Adobe Reader, Acrobat ja Flash Player -ohjelmistoissa
| |
|
|
| Kohde: |
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
- palvelunestohyökkäys
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Adobe Reader, Acrobat ja Flash Player -ohjelmistoista on löytynyt haavoittuvuus. Haavoittuvuutta hyväksikäyttämällä hyökkääjän on mahdollista saada haavoittuva sovellus palvelunestotilaan tai suorittaa kohdejärjestelmässä omia komentojaan. Haavoittuvuus liittyy Adoben Flash Playerin sekä Adobe Reader ja Acrobat -ohjelmistojen SWF (Flash)-sisällön käsittelyyn käytettävän authplay-kirjaston tapaan käsitellä SWF-sisältöä. Haavoittuvuutta voi hyväksikäyttää houkuttelemalla haavoittuvaa sovellusta käyttävä käyttäjä tietyllä tavalla muotoillulle www-sivulle tai houkuttelemalla tämä avaamaan haitallinen PDF-tiedosto. Ohjelmistojen valmistajan mukaan haavoittuvuutta käytetään hyväksi aktiivisesti. Ohjelmiston valmistaja on luokitellut haavoittuvuuden kriittiseksi.
HAAVOITTUVAT OHJELMISTOT:
- Adobe Flash Player 10.0.45.2, 9.0.262 ja näitä aikaisemmat 10.0.x ja 9.0.x -sarjan versiot Windows, Macintosh, Linux ja Solaris -alustoilla
- Adobe Reader ja Acrobat 9.3.2 ja niitä aikaisemmat 9.x -sarjan versiot Windows, Macintosh, Linux ja Solaris -alustoilla
- Adobe AIR 1.5.3.9130 ja aikaisemmat Windows-, Macintosh- and Linux-versiot [Päivitetty 11.6.]
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Haavoittuvuuteen ei ole olemassa virallista korjauspäivitystä. Haavoittuvuuden vaikutuksia voi Flash Playerin osalta rajoittaa poistamalla Flash-lisäosan käytöstä selaimessa tai asentamalla Flash Playerista version 10.1 Release Candidate (http://labs.adobe.com/technologies/flashplayer10/), joka ei ole haavoittuva.
Adobe Readerin ja Acrobatin osalta haavoittuvuuden vaikutuksia voi rajoittaa poistamalla tai nimeämällä uudelleen haavoittuvan kirjaston. Windows-järjestelmissä kirjasto sijaitsee tyypillisesti hakemistopolussa:
"%ProgramFiles%\Adobe\Acrobat 9.0\Acrobat\authplay.dll"
tai hakemistopolussa:
"%ProgramFiles%\Adobe\Reader 9.0\Reader\authplay.dll".
Mac-tietokoneissa vastaavan kirjaston hakemistopolku on:
"/Applications/Adobe Reader 9/Adobe
Reader.app/Contents/Frameworks/AuthPlayLib.bundle"
ja GNU/Linux-järjestelmissä tyypillisesti:
"/opt/Adobe/Reader9/Reader/intellinux/lib/libauthplay.so"
Päivitetty 11.6. klo 09.45:
Adobe on julkaissut ennakkoilmoituksensa mukaisesti haavoittuvuudet korjaavat ohjelmistopäivitykset ja suosittelee päivittämään Adobe Flash Player- ja Adobe AIR -ohjelmistot seuraaviin versioihin:
- Adobe Flash Player 10.1.53.64
- Adobe AIR 2.0.2.12610
Niille käyttäjille, jotka eivät jostain syystä voi päivittää Flash
Player -ohjelmistoa uusimpaan versioon, Adobe tarjoaa
korjattua versiota
Flash Player 9 -ohjelmistosta:
Flash Player 10.1 for Solaris platforms -ohjelmistosta on julkaistu
ennakkoversio, jossa haavoittuvuudet on korjattu.
Päivitetty 30.6. klo 10:00:Adobe on julkaissut haavoittuvuuden korjaavan ohjelmistopäivitykset Adobe Acrobat- ja Reader-sovelluksiin:
- Adobe Reader 9.3.3 ja 8.2.3
- Adobe Acrobat 9.3.3 ja 8.2.3
LISÄTIETOA:
- http://www.adobe.com/support/security/advisories/apsa10-01.html
- http://secunia.com/advisories/40026/
- http://secunia.com/advisories/40034/
- http://www.adobe.com/support/security/bulletins/apsb10-14.html
- http://get.adobe.com/flashplayer/
- http://get.adobe.com/air/
- http://www.adobe.com/go/kb406791
- http://www.adobe.com/go/fp_solaris_beta
- CVE-2010-1297, CVE-2009-3793, CVE-2010-2160, CVE-2010-2161
- CVE-2010-2162, CVE-2010-2163, CVE-2010-2164, CVE-2010-2165
- CVE-2010-2166, CVE-2010-2167, CVE-2010-2169, CVE-2010-2170
- CVE-2010-2171, CVE-2010-2172, CVE-2010-2173, CVE-2010-2174
- CVE-2010-2175, CVE-2010-2176, CVE-2010-2177, CVE-2010-2178
- CVE-2010-2179, CVE-2010-2180, CVE-2010-2181, CVE-2010-2182
- CVE-2010-2183, CVE-2010-2184, CVE-2010-2185, CVE-2010-2186
- CVE-2010-2187, CVE-2010-2188, CVE-2010-2189, CVE-2008-4546
PÄIVITYSHISTORIA:
5.6.2010, kello 12.38: Julkaistu
5.6.2010, kello 16.40: Tarkennettu ratkaisu- ja rajoitusmahdollisuudet -osiota
7.6.2010, kello 23.20: Tarkennettu ratkaisu- ja rajoitusmahdollisuudet -osiota
11.6.2010, kello 10.00: Lisätty tieto julkaistuista päivityksistä ja päivitetty CVE-viittaukset
30.6.2010, kello 10.00: Lisätty tieto julkaistuista päivityksistä
| Sivua päivitetty 30.06.2010 |
|
 |
Tulostusversio |