Adobe усунула сім небезпечних вразливостей у Flash Player
Adobe Systems сьогодні усунула сім уразливостей в плагіні Flash Player, випустивши вже п'яте за поточний рік оновлення. Сьогодні ж компанія випустила версію Flash Player для Mozilla Firefox, де підтримується ізольована середу виконання кодів, так звана пісочниця. Крім цього, компанія випустила інструмент для Mac OS X, який дозволяє без втручання користувачів оновлювати Flash Player, а також підготувала Flash Player для роботи в майбутній Mac OS X 10.8, яка тепер потребує підпису коду, якщо користувачі будуть завантажувати софт з джерел, відмінних від Mac App Store.
"Ці оновлення усувають уразливості, які можуть викликати крах в системі і потенційно дозволити атакуючому захопити контроль над цільовим комп'ютером", йдеться в повідомленні Adobe.
Усунені уразливості носили технічний характер і були пов'язані з пошкодженням пам'яті, переповнення буфера обміну і методами обходу засобів безпеки. Один з семи багів був пов'язаний з так званої "бінарної посадкою" в інсталятор Flash Player. "Бінарна посадка" являє собою різновид методу підвантаження зловмисних DLL-бібліотек в Windows. Так як багато Windows-програми не викликають DLL через повний шлях до бібліотеки, а використовують відносні адреси, то хакери можуть певним методом підмінити бібліотеку на зловмисну, використовуючи таку ж назву файлу.
У Adobe кажуть, що на відміну від баг-фікс, проведеного в травні, цього разу під Flash Player були усунені уразливості, які не були використані хакерами на практиці. Інформація про багах була отримана як від незалежних фахівців, так і від інженерів Google і Symantec.
Окремо варто зазначити, що Flash Player 11.3 отримав версію для Firefox, яка тепер працює "в пісочниці". Вперше про плани по випуску такої версії Adobe заговорила ще в лютому цього року, випустила бета-версію "пісочниці" для Windows Vista і Windows 7. У даній версії процеси у Flash Player ізолюються таким чином, що навіть якщо хакер зламає сам Flash Player, то вийти за межі системної пам'яті, займаної Flash Player він не зможе. Вперше пісочниця з'явилася в Google Chrome ще в кінці 2010 року.
Користувачі Mac OS в новій версії Flash Player отримали інструмент, що дозволяє оновлювати плагін без участі користувача. Цей інструмент ідентичний тому, що раніше був реалізований для Windows: він щогодини опитує сервери Adobe на предмет розміщення на них оновлень Flash Player і при наявності такого оновлення викачує його і встановлює, не виводячи жодних повідомлень користувачеві. За умовчанням у Flash Player 11.3 ця можливість включена, але її можна заблокувати.
Нарешті, нова версія отримала цифровий сертифікат від Apple, який дозволить ставити Flash Player на систему під управлінням Mac OS X 10.8 в обхід Mac App Store. Нагадаємо, що в даній ОС з'явилася система Gatekeeper, яка контролює установку сторонніх програм, запобігаючи установку програм без сертифіката, що, за задумом Apple, повинно блокувати вхід шкідливого програмного забезпечення.
__________________
Кожен помирає . Але не кожен насправді живе.
|