Adobe dve godine odlaže objavljivanje zakrpe za opasan propust u Shockwave Player-u
Vesti, 20.12.2012, 08:32 AM
US-CERT (U.S. Computer Emergency Readiness Team) je upozorio na opasni sigurnosni propust u Adobe Shockwave Player-u koji može biti iskorišćen za instaliranje zlonamernog koda. Ono što je zanimljivo je da nije reč o novootkrivenom bagu, već o propustu na koji je US-CERT upozorio kompaniju Adobe pre više od dve godine, u oktobru 2010., ali u kompaniji, uprkos tome, ne planiraju da objave zakrpu pre februara 2013. godine.
Shockwave je plug-in brauzera koji zahtevaju neki web sajtovi. Do problema može doći ako napadaču uspe da ubedi korisnika da pogleda posebno napravljeni Shockwave sadržaj (web stranicu ili HTML email poruku ili atačment), koji će omogućiti napadaču da sa korisničkim privilegijama pokrene zlonamerni kod.
Program instalira ekstenziju Xtra sa digitalnim potpisom Adobe-a ili Macromedia-e, koja omogućava napadačima napade na staru i ranjivu Xtra.
Kada Shockwave video pokuša da koristi Xtra, on će je preuzeti i instairati ukoliko je neophodno. Ako Xtra ima digitalni potpis Adobe-a ili Macromedia-e, ona će se instalirati automatski, bez bilo kakvog učešća korisnika u tom procesu. Zbog toga što se lokacija sa koje Shockwave preuzima Xtra nalazi u samom Shockwave videu, to omogućava napadaču da hostuje staru, ranjivu Xtra koja može biti instalirana i napadnuta tokom gledanja Shockwave videa.
Portparolka kompanije Adobe potvrdila je da je US-CERT upozorio kompaniju na propust u Shockwave Player-u u oktobru 2010., ali da Adobe nema informacija da postoje exploiti za ovu ranjivost niti da je bilo napada u kojima je ona korišćena. Ona je dodala da će Adobe rešiti problem objavljivanjem sledeće verzije Shockwave Player-a, koje je zakazano za februar 2013.
Shockwave je kao i Java veoma bagovit program koji je installiran na mnogim računarima ali nije neophodan za svakodnevno surfovanje internetom. Korisnicitreba da koriste najnoviju verziju Shockwave ili da uklone program ukoliko im nije potreban. US-CERT je preporučio korisnicima da ili ograniče pristup Director fajlovima, ili da koriste NoScript u Firefox-u i stave na belu listu web sajtove koji mogu da koriste Shockwave Player ili da onemoguće Shockwave Player Active X kontrolu u Internet Exploreru.
Izdvojeno
Javno deljeni Claude razgovori nakratko bili dostupni u Google pretrazi
Korisnici koji su kreirali javne linkove ka svojim Claude razgovorima otkrili su da se oni pojavljuju u rezultatima Google pretrage, omogućavajući p... Dalje
ChatGPT prvi put među 10 najčešće zloupotrebljavanih brendova u fišing napadima
ChatGPT se prvi put našao među deset najčešće zloupotrebljavanih brendova u fišing napadima, pokazuje izveštaj kompanije Check Point za drugi k... Dalje
Lažni Claude Desktop sa domena Claude.ai širio SectopRAT malver
Istraživači kompanije Huntress otkrili su novu kampanju u kojoj su napadači preko Bing pretrage širili lažni instalacioni program za Claude Deskt... Dalje
Google uvodi selfi video kao novu opciju za oporavak naloga
Google je predstavio novu opciju za vraćanje korisničkih naloga koja koristi „selfi video“ za potvrdu identiteta korisnika kada uobičaj... Dalje
Adobe ispravio propust koji je mogao da omogući hakerima pristup WhatsApp razgovorima korisnika
Istraživači kompanije Guardio otkrili su ozbiljan bezbednosni propust u Adobe Acrobat ekstenziji za Google Chrome, koji je mogao da omogući napada... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





