image

Adobe dicht 7 ernstige lekken Flash Player-lekken

woensdag 7 november 2012, 09:58 door Redactie, 18 reacties

Adobe heeft een belangrijke beveiligingsupdate voor Flash Player uitgebracht die zeven beveiligingslekken verhelpt waardoor aanvallers het onderliggende systeem konden overnemen. De kwetsbaarheden bevinden zich in Adobe Flash Player 11.4.402.287 en eerdere versies voor Windows en Macintosh, Adobe Flash Player 11.2.202.243 en eerdere versies voor Linux, Adobe Flash Player 11.1.115.20 en eerdere versies voor Android 4.x en Adobe Flash Player 11.1.111.19 en eerdere versies voor Android 3.x en 2.x.

Het bezoeken van een kwaadaardige website met een kwetsbare versie is voldoende om aanvallers toegang tot het systeem te geven. Voor zover bekend worden de lekken niet in het wild misbruikt. Alle zeven beveiligingsproblemen werden door werknemers van het Google Security Team ontdekt.

Flash Player-gebruikers kunnen via deze pagina hun versie controleren. Het programma beschikt over een automatische update functie, maar wie handmatig wil updaten kan dat via Adobe.com doen. Windows-gebruikers krijgen van Adobe het advies om de update binnen 72 uur te installeren.

Reacties (18)
07-11-2012, 10:23 door Anoniem
De update vervangt een installatiefile van 9 MB door een van 16 MB
Wat is hier gaande?
Krijgen we er gratis crapware bij?
07-11-2012, 11:04 door Anoniem
Gebruikers van Windows 8 kunnen de update ophalen via Windows Update. Als je automatische updates hebt aanstaan, zou de update geïnstalleerd moeten zijn/worden.
07-11-2012, 11:10 door [Account Verwijderd]
[Verwijderd]
07-11-2012, 11:13 door Anoniem
O vandaar die extra 7MB natuurlijk. Een volumeregelaar.

Inmiddels zelf ontdekt dat dit helemaal geen "belangrijke beveiligingsupdate" is maar gewoon weer een nieuwe versie, 11.5.
Eerst maar eens op een testsysteempje laden dus, en kijken of er niet allerlei toolbars en systeemcheckers opduiken.

(ik gebruik altijd de downloads van http://download.macromedia.com/get/flashplayer/current/licensing/win/ en tot nu toe had ik geen last van die crapware die je krijgt als je gewoon de downloadknop op de flashplayer site gebruikt, maar of dat nu nog zo is...)
07-11-2012, 11:20 door Fwiffo
Door Anoniem: De update vervangt een installatiefile van 9 MB door een van 16 MB
Wat is hier gaande?
Krijgen we er gratis crapware bij?
http://helpx.adobe.com/en/flash-player/release-note/fp_115_air_35_release_notes.html#new_features
* Note: Static linking of DRM contributes to the increase in size of the Flash Player binary.
07-11-2012, 13:31 door Spiff has left the building
Door Anoniem, 11:13 uur:
Inmiddels zelf ontdekt dat dit helemaal geen "belangrijke beveiligingsupdate" is maar gewoon weer een nieuwe versie, 11.5.
Inderdaad een nieuwe versie, maar daarnaast ook beslist een security update.
Of is dat wat in de security bulletins vermeld wordt allemaal maar nonsens volgens jou?
http://www.adobe.com/support/security/bulletins/apsb12-24.html
http://secunia.com/advisories/51213/

Wanneer Adobe een nieuwe Flash Player versie wil uitbrengen zonder dat er lekken gepatcht moeten worden, dan gebeurt dat natuurlijk, daarvoor heeft Adobe geen 'dekmantel' van security patches nodig. Het uitbrengen van nieuwe Flash Player versies zonder tegelijkertijd ook security patches is relatief zeldzaam, doordat er vrijwel altijd wel wat te patchen valt, maar het gebeurt een enkele keer wel degelijk. Déze keer echter, betrof het een nieuwe versie met zoals vrijwel altijd ook security patches.
08-11-2012, 00:55 door [Account Verwijderd]
[Verwijderd]
08-11-2012, 01:03 door [Account Verwijderd]
[Verwijderd]
08-11-2012, 12:31 door Spiff has left the building
Door Cantalibre, 00:55 uur:
Heb gewacht totdat Adobe zelf zou Updaten, staat zo ingesteld.
Maar na 2 dg. vind ik het genoeg. Dus net zelf via Config-Flash Player-Downloadcenter geupdate.
De active X staat de nieuwe, maar de Plug in, geeft die {nog} de oude versie aan. Hoe kan dat? Die moet toch ook nu de nieuwe versie hebben?
De nieuwste Flash Player versie is voor zover ik weet pas vanaf dinsdagmiddag aangeboden, dus dat was vandaag om 00:55 uur nog geen twee dagen, ten hoogste anderhalf.
Maar dat je niet langer het automatisch updaten afwachtte, dat is natuurlijk prima.
Ook van een vriendin hoorde ik dat bij haar gisteren eind van de middag (na zo'n 24 uur) nog niet automatisch was geupdate en dat ze zelf heeft geupdate.

Vreemd dat de ActiveX-versie is geupdate, maar de plugin-versie voor de niet-IE browsers blijkbaar(?) niet.
Ik weet niet wat de oorzaak kan zijn.
Heb je al geprobeerd opnieuw de update uit te voeren via het Flash Player downloadcenter?
En bedoel je daarmee trouwens de locatie waar je ook hiermee terechtkomt?
http://get.adobe.com/flashplayer/

Lukt updaten van de plugin-versie voor de niet-IE browsers niet, dan kun je daarvoor de offline installer downloaden en vervolgens installeren:
voor Windows, voor andere browsers dan IE:
http://download.macromedia.com/pub/flashplayer/current/support/install_flash_player.exe


Door Cantalibre, 01:03 uur:
Kwam net dit tegen;
http://webwereld.nl/nieuws/112383/adobe-stemt-patches-af-op-microsofts-maandritme.html

Dus voortaan maar afwachten met Updaten? Totdat Adobe en/of via MS het doen?

Kan ik hier trouwens geen url / link neerzetten die er ook zo uitziet?

Is die site Webwereld wel veilig, volgens Avira Webguard, heeft deze site geen gegevens?
In dat artikel wordt aangegeven dat Adobe het uitbrengen van Flash Player updates gelijktrekt met de Microsoft patch-dinsdagen, dit in verband met de in IE10 geïntegreerde Flash Player.
Flash Player in IE10 kan alleen door Microsoft (via Windows Update) worden geupdate en gepatcht.
Maar dat betekent niet dat dat laatste ook geldt voor andere browsers dan IE10.
Voor de andere browsers dan IE10 kan Flash Player automatisch door Adobe worden geupdate volgens het automatisch update mechanisme voor Flash Player dat je al kende en dat sinds voorjaar 2012 bestaat, maar duurt zo'n update te lang, dan ben je volkomen vrij om die update zelf uit te voeren. Daaraan verandert voor de ándere browsers dan IE10 niets.

Over het neerzetten van klikbare links, want dat bedoel je, denk ik,
ja hoor, dat kun je zeker wel doen, zie "Ondersteunde BBcodes" bij het reactieveld.
Daarin wordt gelijk ook aangegeven hoe je vet, onderstreept, en nog andere BBcode toepast en neerzet.
N.B. Zet url's uiteraard alleen klikbaar neer wanneer je zeker weet dat die veilig zijn.

De Webwereld site is in principe veilig.
http://webwereld.nl/nieuws/112383/adobe-stemt-patches-af-op-microsofts-maandritme.html
Gek dat Avira Webguard 'm niet zou kennen.
WOT, SiteAdvisor, Norton Safe Web en Trend Micro Site Safety Center kennen 'm allemaal wél en beschouwen de site als schoon, en ook VirusTotal en URLvoid melden volkomen Clean.
08-11-2012, 17:43 door [Account Verwijderd]
[Verwijderd]
08-11-2012, 20:38 door Spiff has left the building
Door Cantalibre:
Kreeg net een melding van IE dat alleen als ik deze site vertrouwde ik toestemming kon geven, omdat er geprobeerd werd
via de NIET veilge modus dingen te zien.
Hoe kan dit, ook omdat ik het tot nu toe niet gezien heb?
Weet je wel zeker dat het een melding "niet veilige modus" was?
Meer voor de hand liggend is dit:
"Er wordt alleen veilige inhoud weergegeven. Wat is het risico? Alle inhoud weergeven"
Die melding wordt weergegeven wanneer een pagina met gemengde inhoud wordt aangeboden, een https(SSL)-pagina met http-elementen.
En welke site bedoel je? Die van Adobe, of Security.nl?
Hoe lang bezoek je Security.nl al via https://secure.security.nl?
Tot kort geleden werd bij het bezoeken van Security.nl via https://secure.security.nl steeds gemengde inhoud aangeboden, dus https met een of ander http-element, met die "Er wordt alleen veilige inhoud weergegeven" meldingen tot gevolg. Pas sinds kort is dat anders (dus blijkbaar geen gemengde inhoud meer), met een enkele keer even een pagina met een uitzondering. Niks om van te panieken.
Deze pagina is een voorbeeld van zo'n pagina met gemengde inhoud, de ingevoegde demonstratievideo is een http YouTube-video: https://secure.security.nl/artikel/43843/1/Zero-day_lek_in_Adobe_Reader_X_ontdekt.html

Ja gedaank via Config-Flash-Updatecenter. Dan staat de Pug in nog op de oude versie, terwijl de active X op de nieuwe update staat!?
Zoals ik al zei, ik weet niet wat de oorzaak kan zijn.
Heb je al geprobeerd opnieuw de update uit te voeren via het Flash Player downloadcenter?
Lukt updaten van de plugin-versie voor de niet-IE browsers niet, dan kun je daarvoor de offline installer downloaden en vervolgens installeren, zoals ik in mijn vorige reactie ook aangaf.

Worden de url/links niet gecontroleerd door deze site zelf?
Wanneer jij die in je reactie zet? Uiteraard niet.
Wanneer je aanklikbare url's post in reacties is het jouw verantwoordelijkheid om veilige links neer te zetten.

Avira kent Webwereld wel, maar er staat zoiets als. Kan deze site niet controleren, het certificaat is niet bekend. Dus wat vreemd.
Misschien probeer je een http-only site te bekijken als https-site? (Door middel van zoiets als HTTPS Everywhere?) Dan zal wellicht aangegeven worden dat het certificaat niet deugt, simpelweg omdat die site geen SSL-certificaat heeft.

Kreeg trouwens van deze reacties geen mail toegezonden, de E-mail notificatie moet too aangevinkt staan?
Ja, e-mail notificatie staat standaard uit. Voor elk thread waarvan je notificaties wilt ontvangen moet je dat zelf inschakelen, dat gaat dus niet vanzelf wanneer je reageert in een thread.


[wijziging: voorbeeld van pagina met http/https-gemengde inhoud ingevoegd]
12-11-2012, 05:43 door [Account Verwijderd]
[Verwijderd]
12-11-2012, 13:22 door Spiff has left the building
Aan Cantalibre,

Allereerst, gezien mijn eerdere reacties mag het toch duidelijk zijn dat ik je wel degelijk serieus neem. Anders had ik niet gereageerd. Ik lach me dus niet een kriek. Ik kan me echter best voorstellen dat je mijn uitspraak "Niks om van te panieken" verkeerd interpreteerde.

Dan het screenshot, dat je uit een andere thread hebt overgenomen:
http://orcl0610.home.xs4all.nl/ie_melding.jpg
[N.B. in de link die jij gaf had je per ongeluk een spatie gezet, waardoor de link niet werkte]
Uit het screenshot lijkt te blijken dat je het niet had over wat ik dacht, "Er wordt alleen veilige inhoud weergegeven", maar over "Er wordt geprobeerd webinhoud te openen met dit programma op uw computer - Dit programma wordt buiten de beveiligde modus geopend."
Ik zie dat je de link hebt overgenomen uit deze thread:
http://www.security.nl/artikel/42013/1/Er_wordt_geprobeerd_webinhoud_te_openen_...IE_9Win_7_SP_1.html
Maar ik vermoed dat de melding bij jou niet Windows Installer vermeldt, maar Adobe Flash Player?
En ik vermoed dat je een administrator-account gebruikt, en niet een standaardgebruikers-account?
Ik ken hetzelfde fenomeen met Internet Explorer en Flash Player in een administrator-account. Bij het gebruik van IE in een standaardgebruikers-account treed het niet op, althans, niet in mijn ervaring.
Ik ken niet de reden.
Ik heb het 'opgelost' door in IE in het administrator-account via IE\ Extra \ ActiveX-filtering in te schakelen. Dat weerhoudt Flash Player ervan automatisch starten en daarmee voorkom je die melding. Wanneer in een administrator-account IE al ergens voor gebruikt moet worden, dan hoort daarbij hoe dan ook niet het automatisch starten van Flash Player.
Gebruik je echter geen standaardgebruikers-account en alleen een administrator-account, dan is het hoe dan ook verstandiger om daarin verandering te brengen. Zie bijvoorbeeld deze thread:
http://www.security.nl/artikel/43169/Windows_admin_account_omzetten_naar_standaard_account.html

Dan, wat betreft de problemen die je ondervond met het updaten van Flash Player, ik doorzie nog steeds niet wat er precies aan de hand was, je uitleg erover is niet duidelijk genoeg voor me.
En ik vraag me ook af of je mijn tip van donderdag 8-11, 12:31 uur, over het downloaden en installeren van de offline installer voor de plugin-versie voor de niet-IE browsers wel hebt toegepast, of dat je opnieuw Adobe's standaard download-locatie hebt geprobeerd.

Mocht je nog een keer een probleem hebben met Flash Player updates,
verwijder dan Flash Player door middel van het downloaden en uitvoeren van de Adobe Flash Player uninstaller voor Windows:
http://download.macromedia.com/get/flashplayer/current/support/uninstall_flash_player.exe
start na het uitvoeren daarvan de computer opnieuw op,
en download en installeer dan Adobe Flash Player via deze Adobe download-adressen:
voor Windows, voor IE:
http://download.macromedia.com/pub/flashplayer/current/support/install_flash_player_ax.exe
voor Windows, voor andere browsers dan IE:
http://download.macromedia.com/pub/flashplayer/current/support/install_flash_player.exe

Verder,
Wat je bedoelt betreffende Avira en Webwereld.nl, dat is me nog steeds niet duidelijk.
Ik ken Avira niet in het gebruik, en je geeft te weinig informatie om te kunnen begrijpen wat je bedoelt.

En daarmee kom ik ten slotte terug op wat je aangeeft over experts en gemiddelde computeraars.
Iemand hoef geen expert te zijn om computerproblemen te begrijpen en op te lossen, ook een gemiddelde gebruiker komt een eind met goed zoeken, goed lezen en vooral ook helder communiceren. En vooral op dat laatste punt gaat het heel vaak niet geweldig. Nogal wat gebruikers posten (hier en elders) bijdragen die door een ander slechts zeer gebrekkig te begrijpen zijn doordat ze onduidelijk en onvolledig geformuleerd zijn. Het is dan zéér moeilijk om elkaar over en weer te begrijpen en te proberen een en ander op te lossen. Begrijp me niet verkeerd, ik bedoel dit beslist niet onvriendelijk, maar ook jij formuleert dusdanig dat slecht is te begrijpen waar je het over hebt, Cantalibre. Wanneer je in het vervolg meer zorg draagt voor een heldere communicatie, dan kom je veel verder.

Wil je nog verder zoeken naar een oorzaak van het verschijnen van die meldingen "Er wordt geprobeerd webinhoud te openen met dit programma op uw computer - Dit programma wordt buiten de beveiligde modus geopend", dan is het denk ik verstandig dat je daarvoor een nieuwe forum-thread start. Vermeld daarbij dan wel alle relevante details, en probeer helder te formuleren.
Succes.
12-11-2012, 16:32 door Spiff has left the building
Aan Cantalibre,
Een aanvulling op wat ik schreef vandaag om 13:22 uur:

Zoek je met "Er wordt geprobeerd webinhoud te openen met dit programma op uw computer - Dit programma wordt buiten de beveiligde modus geopend",
of vooral in het Engels, "A website wants to open web content using this program on your computer - This program will open outside of Protected mode"
(maar dan zonder de aanhalingstekens en zonder het koppelteken)
dan zie je dat veel gebruikers last hadden/hebben van hetzelfde fenomeen.

Een goeie verklaring en oplossing heb ik echter nog niet kunnen vinden.

Microsoft gaf een verklaring
http://support.microsoft.com/kb/934282/en
maar wat daar beschreven wordt had al lang opgelost moeten zijn door middel van de cumulatieve updates voor Internet Explorer. Het biedt geen verklaring voor het feit dat dat fenomeen nog steeds voorkomt.

Op de Adobe fora wordt het hier vermeld, eveneens zonder oplossing:
http://forums.adobe.com/thread/721012

En zoek je via Answers.Microsoft.com
http://answers.microsoft.com/en-us
met de zoekterm "A website wants to open web content using this program on your computer" dan vind je daarover héél veel vragen en antwoorden. Bij het doornemen van aardig wat van die threads heb ik echter nog geen antwoord met een goede verklaring en goede oplossing gevonden.

Zoals ik al zei, wil je verder zoeken naar een oorzaak van het verschijnen van die meldingen "Er wordt geprobeerd webinhoud te openen met dit programma op uw computer", dan is het wellicht verstandig dat je daarvoor een nieuwe forum-thread start.
16-11-2012, 07:35 door [Account Verwijderd]
[Verwijderd]
16-11-2012, 11:30 door Spiff has left the building
Door Cantalibre:
Okay nogmaals mijn dank Spiff en anderen{ Anoniem 1-2-3 } las net van Adobe dat als je een account hebt. Ik heb geloof ik eens ingevuld een naam met mijn E-adres. Moet ik dat nu veranderen of zoals ik net las. Dat gaat Adobe resetten !?
Bedoel je dit?
http://www.security.nl/artikel/43944/1/Adobe_bevestigt_inbraak_door_hackers.html
Dat kun je dan wellicht het beste in die thread vragen.
Ik weet daar verder niks van, behalve dat vermeld wordt dat het het Adobe Connectusers.com forum betrof.
Heb je daar nooit een account aangemaakt, dan heeft het geen betrekking op jou.
Heeft het wel betrekking op een Adobe account van jou, dan geldt wat Adobe vermeldt:
• The Connectusers.com forum site was taken offline in the evening of Tuesday, November 13, 2012.
We are working diligently to restore forum services as soon as possible.
• We are in the process of resetting the passwords of impacted Connectusers.com forum members
and will reach out to those members with instructions on how to set up new passwords once the forum services are restored.
https://blogs.adobe.com/adobeconnect/2012/11/connectusers-com-forum-outage-following-database-compromise.html

Mocht het jouw account betreffen, dan is of wordt het password daarvan dus gereset door Adobe, en krijg je een bericht van Adobe met instructies over het instellen van een nieuw eigen password.
18-11-2012, 23:40 door [Account Verwijderd]
[Verwijderd]
19-11-2012, 00:39 door Spiff has left the building
Door Cantalibre:
Wat ik heb is dit: Thank you for becoming a member of the Adobe community
Dus is Community hetzelfde als Connectusers?
Ik weet het niet zeker, maar ik meen dat de Adobe community alle Adobe fora omvat, en dat het Adobe Connectusers.com forum daar slechts een bepaald onderdeel van is.

Ik begrijp van jou, dat ik zelf niets hoef te doen :-) Dat ik indien nodig van Adobe bericht krijg.
Klopt, dat werd inderdaad vermeld betreffend het probleem met het Adobe Connectusers.com forum.
Krijg je daarover geen bericht, dan was je blijkbaar geen lid van het Adobe Connectusers.com forum, maar van een ander Adobe forum, en hoeft er geen actie ondernomen te worden.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.