Een beveiligingsonderzoeker heeft een manier gevonden om misbruik te maken van hoe browsers met Adobe Flash objecten omgaan en een oplossing van Adobe is in nog geen velden of wegen te bekennen. De kwetsbaarheid bevindt zich in de same-origin policy van Adobe Flash en zorgt ervoor dat elke site die user generated content toestaat, is aan te vallen. Een aanvaller zou wat lijkt op een afbeelding, op een sociale netwerksite kunnen plaatsen, terwijl het in werkelijkheid een Flash bestand is dat kwaadaardige code in de browser uitvoert. Iedereen die het bestand opent wordt gehackt, aldus Mike Murray, CISO bij Foreground Security.
"Het beangstigende is dat 99% van de internetgebruikers Flash gebruikt. Bijna iedereen op het internet is kwetsbaar voor een website die toestaat om content op de verkeerde manier te uploaden. Dat is niet overdreven, dat is gewoon een feit", gaat Murray verder. "Adobe moet de manier waarop Flash Player met de security policy omgaat aanpassen, zodat het niet toestaat dat willekeurige content zonder toestemming de applicatie kan benaderen", gaat onderzoeker Mike Bailey verder. Standaard vertrouwt de Flash Player namelijk alles. "Het zou alleen moeten toestaan wat vertrouwd is."
NoScript
Voor zover bekend is de techniek nog niet door aanvallers in het "wild" gebruikt. Dat neemt niet weg dat een gigantisch aantal websites kwetsbaar is. Gmail was lange tijd voor deze aanval kwetsbaar, waarbij een aanvaller via Cross Site Request Forgery (CSRF) het kwaadaardige Flash object in de browser kon laden. "Hoewel het Gmail team het eindelijk na 3 jaar van aanvallen door mensen heeft verholpen, is het in theorie nog steeds mogelijk om de Flash aanval uit te voeren, maar dit is enorm lastig om te doen."
Adobe zou al geruime tijd van het probleem op de hoogte zijn, maar zegt dit niet te kunnen oplossen zonder dat er allerlei Flash content en applicaties stuk gaan. In de tussentijd adviseert de onderzoeker om Flash helemaal uit te schakelen of de Firefox NoScript extensie te gebruiken. Webmasters doen er verstandig aan om alle content van gebruikers van een compleet verschillend domein te laden. "De meeste ideale oplossing is dat Adobe een verstandigere origin policy voor Flash objecten implementeert." Maar gezien de reactie van Adobe is dat zeer onwaarschijnlijk.
Deze posting is gelocked. Reageren is niet meer mogelijk.