image

Radboud-student ontdekt 10 jaar oud lek in Flash Player

donderdag 9 maart 2017, 13:11 door Redactie, 3 reacties

Een student van de Radboud Universiteit heeft een beveiligingslek in Adobe Flash Player gevonden dat al 10 jaar aanwezig bleek te zijn en aanvallers toegang tot wachtwoorden en bestanden kon geven. Het probleem bevond zich in html- en Office-documenten die Flash-content bevatten.

Standaard kan een Flash-applicatie niet tegelijkertijd lokale bestanden benaderen en toegang tot het internet hebben. De kwetsbaarheid zorgde ervoor dat deze beperking kon worden omzeild. Zodoende was het voor een aanvaller mogelijk om lokale bestanden te benaderen en Windows-wachtwoorden te verkrijgen om die vervolgens naar een server op internet te sturen, aldus student Björn Ruytenberg die het probleem ontdekte.

De kwetsbaarheid blijkt al sinds Flash Player 9 aanwezig te zijn. De versie verscheen meer dan 10 jaar geleden in juni 2006. Adobe bevestigde de kwetsbaarheid en rolde vorig jaar september een oplossing uit. De oplossing zorgt ervoor dat Flash-features standaard staan uitgeschakeld. "Nu Flash in zijn geheel geen toegang tot lokale bestanden heeft, is het internetten met Flash iets veiliger geworden", aldus Ruytenberg. De student ontving 3.000 dollar van Adobe voor het melden van de kwetsbaarheid.

Reacties (3)
09-03-2017, 16:47 door Anoniem
Het duizendste lek in Flash en waarschijnlijk overdrijf ik niet eens :(
09-03-2017, 19:03 door karma4 - Bijgewerkt: 09-03-2017, 19:11
Door Anoniem: Het duizendste lek in Flash en waarschijnlijk overdrijf ik niet eens :(
Belangrijker: het zoveelste lek dat jaren er in zit ook konden velen het zien dan wel weten.
https://www.security.nl/posting/506811/Onderzoek%3A+Zero+day-lek+blijft+gemiddeld+6%2C9+jaar+verborgen
09-03-2017, 22:56 door Anoniem
Maar 3000 Euro voor een zero day in Flash? En dat van een mastodont als Adobe? Geen wonder dat veel lekken tegenwoordig worden verkocht in plaats van de fabrikant op de hoogte te brengen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.