image

Adobe patcht ernstig Flash-lek

vrijdag 12 februari 2010, 08:59 door Redactie, 14 reacties

Adobe heeft een patch voor een ernstig beveiligingslek in Adobe Flash Player en Adobe Air uitgebracht, waardoor aanvallers kwetsbare systemen kunnen overnemen. Ook een "potentieel" Denial of Service lek is meteen gepatcht. Door de kwetsbaarheid kan een aanvaller de domain sandbox ondermijnen en ongeautoriseerde cross-domain requests laten uitvoeren. Dit zorgt er uiteindelijk voor dat er willekeurige code zonder enige interactie van de gebruiker is uit te voeren, behalve dat die een gehackte of kwaadaardige website bezoekt.

Gebruikers wordt geadviseerd te upgraden naar Flash Player 10.0.45.2 en AIR versie 1.5.3.1930, aangezien het lek daarin is verholpen. Adobe laat verder weten dat Flash 10.1 voor de eerste helft van 2010 gepland staat, en de laatste versie is die Macintosh PowerPC G3 computers ondersteunt.

Adobe Reader en Acrobat
Verder kondigt de ontwikkelaar aan dat er aanstaande dinsdag een update voor Adobe Reader 8.2 en 9.3 en Adobe Acrobat 8.2 en 9.3 verschijnt, die verschillende ernstige beveiligingslekken zal verhelpen.

Reacties (14)
12-02-2010, 10:23 door Anoniem
Heb je dat eigenlijk nodig dat Adobe Flash gedoe.
Meestal is het toch maar voor reclamebalken en andere op sites.
ik bedoel, meestal kan je bepaalde zaken niet zien op sites als je dat niet installeerde maar of dat nu een must is dat Adobe lijkt mij twijfelachtig ook mede de regelmatige rommel die men er met heeft.
Als reader gebruik ik de FoxitReader/Foxit pdf editor, draaien zoetjes.
12-02-2010, 10:50 door Anoniem
Kan iemand mij vertelen wat is het verschil tussen Adobe Reader en Adobe Acrobat?
Wij hebben thuis problemen, op onze pc kan je geen Adobe Air installeren.

Hebben jullie ook problemen met installeren van Adobe Air? De installatie loopt muur vast.
12-02-2010, 11:02 door Anoniem
Het is weer eens zover: er is alweer een ernstig lek gevonden in Adobe Flash Player. Of we allemaal even willen opwaarderen naar versie 10. Tot zover klinkt alles normaal. Maar dan komt het: hoe kan ik zien welke versie ik nou heb? Niet dus. Nergens kunnen we de gegevens vinden. Of ja, toch wel, maar dat is heel onlogisch. Dan moeten we naar het Configuratiescherm en dan Programma’s kiezen en vervolgens Een programma wijzigen of verwijderen. Daar staat Adobe bij en ook het versienummer. Logisch toch?
Goed, we gaan naar de site van Adobe om de nieuwe versie te installeren. Alleen hebben we er niet mee gerekend dat die computer niet van ons is, maar van Adobe. ZIJ willen bepalen wat er op onze computer staat! Allereerst de Google Toolbar. Maar ik wil helemaal geen Google Toolbar! Gelukkig kan ik als ik oplet, een vinkje verwijderen, zodat dat kreng er niet op komt.
Vervolgens krijg ik een balk bovenaan te zien waarin van mij geëist wordt om de Adobe Download Manager te installeren. Doe ik dat niet, dan ook geen Flash. Alweer: op wiens computer werk ik nou eigenlijk?
Goed, laten we dat maar even doen. Eindelijk krijgen we dus Flash. Maar nou moeten we wel zo slim zijn om die Download Manager te verwijderen via Configuratiescherm en Programma verwijderen.
Help! Wie verlost mij van deze dwang? Niet installeren van Flash is ook geen optie, want allerlei sites, inclusief die van de overheid, vereisen van mij dat ik Flash heb geïnstalleerd! Microsoft, verlos ons hiervan met een alternatief dat mij wel baas laat blijven van mijn computer!
Ik heb medelijden met die eenvoudige gebruikers die hier allemaal steeds weer de dupe van zijn. Van Neelie Kroes moest Microsoft ook een weg naar de concurrentie bieden, maar Adobe kan dus ongestoord zijn gang gaan op mijn computer. Hoezo monopoliepraktijken?
12-02-2010, 11:50 door Anoniem
Ik krijg die installatie van de site van Adobe zelfs niet gedaan, iets op deze PC blokkeerde dat direct en gooit browser dicht.
Ik ben ook geen fan van dat Adobe ding.
En idd een 'deftig' alternatief zou leuk zijn.
12-02-2010, 12:15 door Erwtensoep
Door Anoniem: Het is weer eens zover: er is alweer een ernstig lek gevonden in Adobe Flash Player. Of we allemaal even willen opwaarderen naar versie 10. Tot zover klinkt alles normaal. Maar dan komt het: hoe kan ik zien welke versie ik nou heb? Niet dus. Nergens kunnen we de gegevens vinden. Of ja, toch wel, maar dat is heel onlogisch. Dan moeten we naar het Configuratiescherm en dan Programma’s kiezen en vervolgens Een programma wijzigen of verwijderen. Daar staat Adobe bij en ook het versienummer. Logisch toch?
Goed, we gaan naar de site van Adobe om de nieuwe versie te installeren. Alleen hebben we er niet mee gerekend dat die computer niet van ons is, maar van Adobe. ZIJ willen bepalen wat er op onze computer staat! Allereerst de Google Toolbar. Maar ik wil helemaal geen Google Toolbar! Gelukkig kan ik als ik oplet, een vinkje verwijderen, zodat dat kreng er niet op komt.
Vervolgens krijg ik een balk bovenaan te zien waarin van mij geëist wordt om de Adobe Download Manager te installeren. Doe ik dat niet, dan ook geen Flash. Alweer: op wiens computer werk ik nou eigenlijk?
Goed, laten we dat maar even doen. Eindelijk krijgen we dus Flash. Maar nou moeten we wel zo slim zijn om die Download Manager te verwijderen via Configuratiescherm en Programma verwijderen.
Help! Wie verlost mij van deze dwang? Niet installeren van Flash is ook geen optie, want allerlei sites, inclusief die van de overheid, vereisen van mij dat ik Flash heb geïnstalleerd! Microsoft, verlos ons hiervan met een alternatief dat mij wel baas laat blijven van mijn computer!
Ik heb medelijden met die eenvoudige gebruikers die hier allemaal steeds weer de dupe van zijn. Van Neelie Kroes moest Microsoft ook een weg naar de concurrentie bieden, maar Adobe kan dus ongestoord zijn gang gaan op mijn computer. Hoezo monopoliepraktijken?
Windows 7/Vista/XP/2008/2003/2000 versies:

Active X versie(IE):
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe

Plugin versie(Firefox, Opera en Safari)
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe

Zonder download manager, google toolbar of McAfee security scan :)
Chrome staat niet in het lijstje browsers bij Plugin versie maar er er is geen derde versie, dus waarschijnlijk heb je dan gewoon de plugin versie voor chrome nodig en zijn ze vergeten die toe te voegen in het browser lijstje.
12-02-2010, 13:52 door [Account Verwijderd]
[Verwijderd]
12-02-2010, 14:59 door [Account Verwijderd]
Door Erwtensoep:
Windows 7/Vista/XP/2008/2003/2000 versies:

Active X versie(IE):
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe

Plugin versie(Firefox, Opera en Safari)
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe

Zonder download manager, google toolbar of McAfee security scan :)

Wanneer je de link in het artikel van de redactie gebruikt vindt de update plaats dmv de Adobe Updatemanager. Deze bevat ook een ERNSTIG LEKKE ActiveX Control! (http://secunia.com/advisories/32546/)

Het is aan te raden de update-links van Erwtensoep te gebruiken, waarmee je de laatste updates installeert zonder ook de updatemanager te installeren. Ook als je alleen, denkt.., FireFox van een verse Flash te willen voorzien.

(Adobe blijft poop-ware)
12-02-2010, 15:47 door Spiff has left the building
Door Rotsmoel: Wanneer je de link in het artikel van de redactie gebruikt vindt de update plaats dmv de Adobe Updatemanager. Deze bevat ook een ERNSTIG LEKKE ActiveX Control! (http://secunia.com/advisories/32546/)

Ja, ik liep daar vorig jaar augustus ook tegenaan.
Na wat uitloggen en weer inloggen bleek echter dat die betreffende lekke Update Manager ActiveX toch self-extracting was.
Zie:
http://www.security.nl/artikel/30494/1/getPlus_veiligheids-probleem_na_Adobe_Flash_update.html

Ook vandaag bleek die Update Manager ActiveX self-extracting , althans, in ieder geval na een reboot.


Verder, ook interessant is wellicht het volgende oude topic op het forum,
dat laat zien dat er bij de update van Adobe Flash Player wat aandachtspunten zijn:
http://www.security.nl/artikel/30506/1/Flash_ook_lek_in_ActiveX_control.html
12-02-2010, 16:54 door Anoniem
Kan iemand mijn vertelen wat gebeurt er als ik in de hosts file deze website blockeer, kan je dan geen adobe flash player meer installeren. En wat gebeurt er als ik mijn systeemdatum nu op de huidigentijd heb staan?
127.0.0.1 csc3-2004-crl.verisign.com
127.0.0.1 CSC3-2004-aia.verisign.com
127.0.0.1 ocsp.verisign.com
127.0.0.1 crl.verisign.com
127.0.0.1 www.verisign.com
127.0.0.1 www.adobe.com
12-02-2010, 17:26 door Anoniem
Door Erwtensoep:
Door Anoniem: Het is weer eens zover: er is alweer een ernstig lek gevonden in Adobe Flash Player. Of we allemaal even willen opwaarderen naar versie 10. Tot zover klinkt alles normaal. Maar dan komt het: hoe kan ik zien welke versie ik nou heb? Niet dus. Nergens kunnen we de gegevens vinden. Of ja, toch wel, maar dat is heel onlogisch. Dan moeten we naar het Configuratiescherm en dan Programma’s kiezen en vervolgens Een programma wijzigen of verwijderen. Daar staat Adobe bij en ook het versienummer. Logisch toch?
Goed, we gaan naar de site van Adobe om de nieuwe versie te installeren. Alleen hebben we er niet mee gerekend dat die computer niet van ons is, maar van Adobe. ZIJ willen bepalen wat er op onze computer staat! Allereerst de Google Toolbar. Maar ik wil helemaal geen Google Toolbar! Gelukkig kan ik als ik oplet, een vinkje verwijderen, zodat dat kreng er niet op komt.
Vervolgens krijg ik een balk bovenaan te zien waarin van mij geëist wordt om de Adobe Download Manager te installeren. Doe ik dat niet, dan ook geen Flash. Alweer: op wiens computer werk ik nou eigenlijk?
Goed, laten we dat maar even doen. Eindelijk krijgen we dus Flash. Maar nou moeten we wel zo slim zijn om die Download Manager te verwijderen via Configuratiescherm en Programma verwijderen.
Help! Wie verlost mij van deze dwang? Niet installeren van Flash is ook geen optie, want allerlei sites, inclusief die van de overheid, vereisen van mij dat ik Flash heb geïnstalleerd! Microsoft, verlos ons hiervan met een alternatief dat mij wel baas laat blijven van mijn computer!
Ik heb medelijden met die eenvoudige gebruikers die hier allemaal steeds weer de dupe van zijn. Van Neelie Kroes moest Microsoft ook een weg naar de concurrentie bieden, maar Adobe kan dus ongestoord zijn gang gaan op mijn computer. Hoezo monopoliepraktijken?
Windows 7/Vista/XP/2008/2003/2000 versies:

Active X versie(IE):
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe

Plugin versie(Firefox, Opera en Safari)
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe

Zonder download manager, google toolbar of McAfee security scan :)
Chrome staat niet in het lijstje browsers bij Plugin versie maar er er is geen derde versie, dus waarschijnlijk heb je dan gewoon de plugin versie voor chrome nodig en zijn ze vergeten die toe te voegen in het browser lijstje.

Jij snapt de clou niet. Denk nou eens even aan gewone gebruikers. Die vinden dat toch nooit? Dat was de bedoeling van mijn verhaal.
12-02-2010, 22:11 door Bitwiper
Door Rotsmoel: Wanneer je de link in het artikel van de redactie gebruikt vindt de update plaats dmv de Adobe Updatemanager. Deze bevat ook een ERNSTIG LEKKE ActiveX Control! (http://secunia.com/advisories/32546/)
Adobe is een drama qua security, maar die advisory slaat op een veel oudere versie van gp.ocx dan nu beschikbaar is via http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab: dat is versie 1.6.2.60, digitaal ondertekend op 25 jan 2010, en met CLSID={E2883E8F-472F-4fb0-9522-AC9BF37916A7}.

De kwetsbare versie, volgens http://labs.idefense.com/intelligence/vulnerabilities/display.php?id=754 is dat versie 1.2.2.50, heeft CLSID={CF40ACC5-E1BB-4aff-AC72-04C2F616BCA7}.

Ik verwachtte van die laatste een killbit op m'n PC, maar kennelijk heeft Adobe niet de moeite genomen om Microsoft te vragen hier een killbit op te zetten.

Reden: via social engineering is het vaak eenvoudig om iemand een kwetsbare OCX te laten installeren die er niet alleen legitiem uitziet, maar dat ook is - alleen is ie lek. Daarna is het voor de aanvaller vaak simpel om code in de context van de ingelogde gebruiker te laten uitvoeren.
13-02-2010, 12:30 door Anoniem
Door Anoniem:
Door Erwtensoep:
Door Anoniem: Het is weer eens zover: er is alweer een ernstig lek gevonden in Adobe Flash Player. Of we allemaal even willen opwaarderen naar versie 10. Tot zover klinkt alles normaal. Maar dan komt het: hoe kan ik zien welke versie ik nou heb? Niet dus. Nergens kunnen we de gegevens vinden. Of ja, toch wel, maar dat is heel onlogisch. Dan moeten we naar het Configuratiescherm en dan Programma’s kiezen en vervolgens Een programma wijzigen of verwijderen. Daar staat Adobe bij en ook het versienummer. Logisch toch?
Goed, we gaan naar de site van Adobe om de nieuwe versie te installeren. Alleen hebben we er niet mee gerekend dat die computer niet van ons is, maar van Adobe. ZIJ willen bepalen wat er op onze computer staat! Allereerst de Google Toolbar. Maar ik wil helemaal geen Google Toolbar! Gelukkig kan ik als ik oplet, een vinkje verwijderen, zodat dat kreng er niet op komt.
Vervolgens krijg ik een balk bovenaan te zien waarin van mij geëist wordt om de Adobe Download Manager te installeren. Doe ik dat niet, dan ook geen Flash. Alweer: op wiens computer werk ik nou eigenlijk?
Goed, laten we dat maar even doen. Eindelijk krijgen we dus Flash. Maar nou moeten we wel zo slim zijn om die Download Manager te verwijderen via Configuratiescherm en Programma verwijderen.
Help! Wie verlost mij van deze dwang? Niet installeren van Flash is ook geen optie, want allerlei sites, inclusief die van de overheid, vereisen van mij dat ik Flash heb geïnstalleerd! Microsoft, verlos ons hiervan met een alternatief dat mij wel baas laat blijven van mijn computer!
Ik heb medelijden met die eenvoudige gebruikers die hier allemaal steeds weer de dupe van zijn. Van Neelie Kroes moest Microsoft ook een weg naar de concurrentie bieden, maar Adobe kan dus ongestoord zijn gang gaan op mijn computer. Hoezo monopoliepraktijken?
Windows 7/Vista/XP/2008/2003/2000 versies:

Active X versie(IE):
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe

Plugin versie(Firefox, Opera en Safari)
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe

Zonder download manager, google toolbar of McAfee security scan :)
Chrome staat niet in het lijstje browsers bij Plugin versie maar er er is geen derde versie, dus waarschijnlijk heb je dan gewoon de plugin versie voor chrome nodig en zijn ze vergeten die toe te voegen in het browser lijstje.

Jij snapt de clou niet. Denk nou eens even aan gewone gebruikers. Die vinden dat toch nooit? Dat was de bedoeling van mijn verhaal.

Gewone gebruikers weten nogeeneens dat er een nieuwe versie is, laat staan dat ze 'm updaten. En bijna bijna computers staat er ook al flash op voorgeinstalleerd, dus dan hoeven ze 'm ook niet voor de eerste keer te installeren. Die google toolbar is dan wel weer brak, maar die download manager is voor noobs wel handig omdat flash dan automatisch kan updaten, anders zitten ze met een megalekke oude build.
13-02-2010, 19:21 door [Account Verwijderd]
[Verwijderd]
14-02-2010, 13:45 door spatieman
handig die link..thnxs
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.