Adobe heeft bevestigd dat er inderdaad een zero-day beveiligingslek in Reader, Acrobat en Flash Player zit, zoals vanochtend al werd aangenomen. In combinatie met het ongepatchte lek in Shockwave Player, betekent dat meer dan een miljard systemen risico lopen. Adobe Flash Player heeft een penetratiegraad van 99%, terwijl Shockwave Player op meer dan 450 miljoen systemen is geïnstalleerd.
De zero-day kwetsbaarheid is aanwezig in Adobe Flash Player 10.1.85.3 en eerdere versies voor Windows, Macintosh, Linux en Solaris. Ook kwetsbaar zijn Adobe Flash Player 10.1.95.2 en eerder voor Android en het authplay.dll bestand in Adobe Reader 9.4 en eerdere 9.x versies voor Windows, Macintosh en en UNIX, en Adobe Acrobat 9.4 en eerdere 9.x versies voor Windows en Mac OS X. Adobe Reader en Acrobat 8.x zijn niet kwetsbaar.
Aanvallen
Kwetsbaarheid CVE-2010-3654 laat de applicatie crashen en geeft vervolgens een aanvaller volledige controle over het systeem. Volgens berichten gebruiken hackers het lek al in Adobe Reader en Acrobat. Voor zover bekend hebben er nog geen aanvallen tegen Flash Player plaatsgevonden. Op 9 november verschijnt er een patch voor Flash Player, op 15 november staat de patch voor Adobe Reader en Acrobat gepland.
Deze posting is gelocked. Reageren is niet meer mogelijk.