Adobe dve godine odlaže objavljivanje zakrpe za opasan propust u Shockwave Player-u

Vesti, 20.12.2012, 08:32 AM

Adobe dve godine odlaže objavljivanje zakrpe za opasan propust u Shockwave Player-u

US-CERT (U.S. Computer Emergency Readiness Team) je upozorio na opasni sigurnosni propust u Adobe Shockwave Player-u koji može biti iskorišćen za instaliranje zlonamernog koda. Ono što je zanimljivo je da nije reč o novootkrivenom bagu, već o propustu na koji je US-CERT upozorio kompaniju Adobe pre više od dve godine, u oktobru 2010., ali u kompaniji, uprkos tome, ne planiraju da objave zakrpu pre februara 2013. godine.

Shockwave je plug-in brauzera koji zahtevaju neki web sajtovi. Do problema može doći ako napadaču uspe da ubedi korisnika da pogleda posebno napravljeni Shockwave sadržaj (web stranicu ili HTML email poruku ili atačment), koji će omogućiti napadaču da sa korisničkim privilegijama pokrene zlonamerni kod.

Program instalira ekstenziju Xtra sa digitalnim potpisom Adobe-a ili Macromedia-e, koja omogućava napadačima napade na staru i ranjivu Xtra.

Kada Shockwave video pokuša da koristi Xtra, on će je preuzeti i instairati ukoliko je neophodno. Ako Xtra ima digitalni potpis Adobe-a ili Macromedia-e, ona će se instalirati automatski, bez bilo kakvog učešća korisnika u tom procesu. Zbog toga što se lokacija sa koje Shockwave preuzima Xtra nalazi u samom Shockwave videu, to omogućava napadaču da hostuje staru, ranjivu Xtra koja može biti instalirana i napadnuta tokom gledanja Shockwave videa.

Portparolka kompanije Adobe potvrdila je da je US-CERT upozorio kompaniju na propust u Shockwave Player-u u oktobru 2010., ali da Adobe nema informacija da postoje exploiti za ovu ranjivost niti da je bilo napada u kojima je ona korišćena. Ona je dodala da će Adobe rešiti problem objavljivanjem sledeće verzije Shockwave Player-a, koje je zakazano za februar 2013.

Shockwave je kao i Java veoma bagovit program koji je installiran na mnogim računarima ali nije neophodan za svakodnevno surfovanje internetom. Korisnicitreba da koriste najnoviju verziju Shockwave ili da uklone program ukoliko im nije potreban. US-CERT je preporučio korisnicima da ili ograniče pristup Director fajlovima, ili da koriste NoScript u Firefox-u i stave na belu listu web sajtove koji mogu da koriste Shockwave Player ili da onemoguće Shockwave Player Active X kontrolu u Internet Exploreru.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

LastPass objavio da je ponovo hakovan, kompanija tvrdi da su lozinke korisnika bezbedne

LastPass objavio da je ponovo hakovan, kompanija tvrdi da su lozinke korisnika bezbedne

Karim Tuba, izvršni direktor LastPassa, menadžera lozinki koji ima više od 25 miliona korisnika, objavio je da tim za bezbednost kompanije trenutno... Dalje

Agencije za zaštitu privatnosti istražuju tvrdnje o curenju telefonskih brojeva 487 miliona korisnika WhatsAppa

Agencije za zaštitu privatnosti istražuju tvrdnje o curenju telefonskih brojeva 487 miliona korisnika WhatsAppa

Tvrdnje da su stotine miliona telefonskih brojeva korisnika WhatsAppa procurile privukle su pažnju regulatora za zaštitu podataka. U oglasu na haker... Dalje

Acer laptop računari imaju grešku koju hakeri mogu iskoristiti za preuzimanje potpune kontrole nad uređajem

Acer laptop računari imaju grešku koju hakeri mogu iskoristiti za preuzimanje potpune kontrole nad uređajem

Acer je objavio ažuriranje firmwarea da bi rešio bezbednosnu ranjivost koja bi se mogla iskoristiti da bi se isključio UEFI Secure Boot na ranjivim... Dalje

Na hakerskom forumu prodaju se podaci 500 miliona korisnika WhatsAppa, među ukradenim podacima i podaci korisnika iz Srbije

Na hakerskom forumu prodaju se podaci 500 miliona korisnika WhatsAppa, među ukradenim podacima i podaci korisnika iz Srbije

Na jednom hakerskom forumu, koji se pojavio kao alternativa sada ugašenom Raidforums prodaje se 487 miliona brojeva mobilnih telefona korisnika Whats... Dalje

Ruske hakerske grupe ukrale više od 50 miliona lozinki za Steam, Roblox, Amazon i PayPal naloge

Ruske hakerske grupe ukrale više od 50 miliona lozinki za Steam, Roblox, Amazon i PayPal naloge

34 ruske hakerske grupe ukrale su najmanje 50 miliona lozinki u prvih sedam meseci 2022. uz pomoć malvera koji kradu informacije, kao što su RedLine... Dalje