Een student van de Radboud Universiteit heeft een beveiligingslek in Adobe Flash Player gevonden dat al 10 jaar aanwezig bleek te zijn en aanvallers toegang tot wachtwoorden en bestanden kon geven. Het probleem bevond zich in html- en Office-documenten die Flash-content bevatten.
Standaard kan een Flash-applicatie niet tegelijkertijd lokale bestanden benaderen en toegang tot het internet hebben. De kwetsbaarheid zorgde ervoor dat deze beperking kon worden omzeild. Zodoende was het voor een aanvaller mogelijk om lokale bestanden te benaderen en Windows-wachtwoorden te verkrijgen om die vervolgens naar een server op internet te sturen, aldus student Björn Ruytenberg die het probleem ontdekte.
De kwetsbaarheid blijkt al sinds Flash Player 9 aanwezig te zijn. De versie verscheen meer dan 10 jaar geleden in juni 2006. Adobe bevestigde de kwetsbaarheid en rolde vorig jaar september een oplossing uit. De oplossing zorgt ervoor dat Flash-features standaard staan uitgeschakeld. "Nu Flash in zijn geheel geen toegang tot lokale bestanden heeft, is het internetten met Flash iets veiliger geworden", aldus Ruytenberg. De student ontving 3.000 dollar van Adobe voor het melden van de kwetsbaarheid.
Deze posting is gelocked. Reageren is niet meer mogelijk.