Adobe dve godine odlaže objavljivanje zakrpe za opasan propust u Shockwave Player-u

Vesti, 20.12.2012, 08:32 AM

Adobe dve godine odlaže objavljivanje zakrpe za opasan propust u Shockwave Player-u

US-CERT (U.S. Computer Emergency Readiness Team) je upozorio na opasni sigurnosni propust u Adobe Shockwave Player-u koji može biti iskorišćen za instaliranje zlonamernog koda. Ono što je zanimljivo je da nije reč o novootkrivenom bagu, već o propustu na koji je US-CERT upozorio kompaniju Adobe pre više od dve godine, u oktobru 2010., ali u kompaniji, uprkos tome, ne planiraju da objave zakrpu pre februara 2013. godine.

Shockwave je plug-in brauzera koji zahtevaju neki web sajtovi. Do problema može doći ako napadaču uspe da ubedi korisnika da pogleda posebno napravljeni Shockwave sadržaj (web stranicu ili HTML email poruku ili atačment), koji će omogućiti napadaču da sa korisničkim privilegijama pokrene zlonamerni kod.

Program instalira ekstenziju Xtra sa digitalnim potpisom Adobe-a ili Macromedia-e, koja omogućava napadačima napade na staru i ranjivu Xtra.

Kada Shockwave video pokuša da koristi Xtra, on će je preuzeti i instairati ukoliko je neophodno. Ako Xtra ima digitalni potpis Adobe-a ili Macromedia-e, ona će se instalirati automatski, bez bilo kakvog učešća korisnika u tom procesu. Zbog toga što se lokacija sa koje Shockwave preuzima Xtra nalazi u samom Shockwave videu, to omogućava napadaču da hostuje staru, ranjivu Xtra koja može biti instalirana i napadnuta tokom gledanja Shockwave videa.

Portparolka kompanije Adobe potvrdila je da je US-CERT upozorio kompaniju na propust u Shockwave Player-u u oktobru 2010., ali da Adobe nema informacija da postoje exploiti za ovu ranjivost niti da je bilo napada u kojima je ona korišćena. Ona je dodala da će Adobe rešiti problem objavljivanjem sledeće verzije Shockwave Player-a, koje je zakazano za februar 2013.

Shockwave je kao i Java veoma bagovit program koji je installiran na mnogim računarima ali nije neophodan za svakodnevno surfovanje internetom. Korisnicitreba da koriste najnoviju verziju Shockwave ili da uklone program ukoliko im nije potreban. US-CERT je preporučio korisnicima da ili ograniče pristup Director fajlovima, ili da koriste NoScript u Firefox-u i stave na belu listu web sajtove koji mogu da koriste Shockwave Player ili da onemoguće Shockwave Player Active X kontrolu u Internet Exploreru.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Malver koristi pola miliona zaraženih računara za ''seks-ucenu''

Malver koristi pola miliona zaraženih računara za ''seks-ucenu''

Emailovi u kojima se tvrdi da je vaš računar hakovan i i da su web kamerom hakovanog računara napravljeni video snimci na kojima se vidi da radite ... Dalje

Instagram uvodi nove kontrole za podatke koje delite sa drugim aplikacijama i web sajtovima

Instagram uvodi nove kontrole za podatke koje delite sa drugim aplikacijama i web sajtovima

Instagram je dodao novu funkciju za kontrolu deljenja podataka sa aplikacijama drugih proizvođača. Da biste videli koje aplikacije imaju pristup va... Dalje

Kineske vlasti traže od građana da instaliraju aplikaciju preko koje ih mogu špijunirati

Kineske vlasti traže od građana da instaliraju aplikaciju preko koje ih mogu špijunirati

Komunistička partija Kine može da špijunira više od 100 miliona građana preko veoma reklamirane službene aplikacije "Studija velike nacije". Ana... Dalje

Apple kaže da se adrese web sajtova koje korisnici posećuju na iPhone uređajima ne šalju u Kinu

Apple kaže da se adrese web sajtova koje korisnici posećuju na iPhone uređajima ne šalju u Kinu

Apple je objavio saopštenje u kome objašnjava kako funkcioniše njegov sistem zaštitte od prevara u Safariju, “Fraudulent Website Warning&rdq... Dalje

Apple na udaru kritika zato što podatke korisnika Safarija šalje kineskoj kompaniji Tencent

Apple na udaru kritika zato što podatke korisnika Safarija šalje kineskoj kompaniji Tencent

Krajem prošle nedelje otkriveno je da je Apple podatke o pregledavanju weba korisnika iOS šalje kineskoj internet kompaniji Tencent. Možda to ne bi... Dalje