Kirjoittaja Aihe: flash nollapäivähaavoittuvuus  (Luettu 3312 kertaa)

kubu

  • Käyttäjä
  • Viestejä: 46
    • Profiili
flash nollapäivähaavoittuvuus
« : 09.06.10 - klo:14.19 »
TIETOTURVA
Vesa Linja-aho, MikroPC, 7.6.2010, 7:55
Flashissa erittäin vakava nollapäivähaavoittuvuus — ei koske vain Windowsia

Adoben suosituista Flash Player, Reader ja Acrobat -ohjelmistoista on löytynyt vakava tietoturva-aukko. Kyseessä on nollapäivähaavoittuvuus, eli aukkoon ei ole vielä saatavilla korjaavaa tietoturvapäivitystä.

Flash on erittäin käytetty tekniikka verkkosivustoilla. Suurimmalla osalla käyttäjistä lienee Flash Player -lisäosa asennettuna verkkoselaimessaan, joten riski koskee lähes kaikkia verkkosurffaajia.

Tietoturvaviranomainen Cert-fi kertoo tiedotteessaan, että haavoittuvia ovat Adoben Flash Playerin versiot 10.0.45.2 ja 9.0.262 sekä näitä aikaisemmat 10.0.x ja 9.0.x -sarjan versiot Windows, Macintosh, Linux ja Solaris -alustoilla. Myös Adobe Reader ja Acrobat 9.3.2 ja niitä aikaisemmat 9.x -sarjan versiot Windows, Macintosh, Linux ja Solaris -alustoilla ovat haavoittuvia.

Adoben tiedotteen mukaan haavoittuvuus mahdollistaa tietokoneen haltuun ottamisen ja sitä käytetään aktiivisesti hyväksi. Hyväksikäyttö tapahtuu esimerkiksi houkuttelemalla käyttäjä saastuneelle www-sivulle tai avaamaan haittakoodia sisältävä pdf-tiedosto.

Flash-aukolta voi suojautua poistamalla selaimen Flash-lisäosan käytöstä. Adoben tiedotteen mukaan myöskään Flash Playerin 10.1 release candidate -versiossa ”ei näyttäisi olevan” kyseistä haavoittuvuutta.

Tuollasta varottelevat, mulla on ubuntussa juuri tuo Shockwave Flash 10.0 r45 käytössä. Pystyiskö tuota päivittään uudempaan versioon?
« Viimeksi muokattu: 09.06.10 - klo:14.22 kirjoittanut kubu »
registered linux user #313297

<p align="center"><a href="http://www.funet.fi/c++opas">
<img src="http://www.funet.fi/c++opas/banneri.gif"
border="0" width="400" height="40" alt="C++-oppaan banneri"></a></p>

noname

  • Käyttäjä
  • Viestejä: 828
  • Linuxilla maaliskuusta 2009
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #1 : 09.06.10 - klo:14.57 »
Luin kans Tietokone.fi sivulta, kolme viikkoo ja tulee päivitys edes flashiin.

Aliengrey

  • Käyttäjä
  • Viestejä: 539
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #2 : 09.06.10 - klo:14.59 »
Tuleekohan tuo kuinka nopeasti 64bit alphaan jota käytän

Tomin

  • Palvelimen ylläpitäjä
  • Käyttäjä / moderaattori+
  • Viestejä: 11481
    • Profiili
    • Tomin kotisivut
Vs: flash nollapäivähaavoittuvuus
« Vastaus #3 : 09.06.10 - klo:15.43 »
Sen 10.1:n jossa ei (ilmeisesti) ole tuota haavoittuvuutta saapi täältä (vain 32-bit):
http://labs.adobe.com/technologies/flashplayer10/
Suora linkki lataukseen: http://download.macromedia.com/pub/labs/flashplayer10/flashplayer10_1_rc7_linux_060210.so.tar.gz (linux, 32-bit)

Tuon sisällön voikin sitten laittaa esim. hakemistoon ~/.mozilla/plugins (~ tarkoittaa kotihakemistoa), josta saat sen itsellesi tai /usr/lib/mozilla/plugins, josta se otetaan käyttöön kaikille.
Ennen asennusta kannattanee poistaa vanhat Flashit alta (eli flashplugin-installler tai muu sellainen paketti).

Uudempaa 10-versiota ei taida vielä olla. Odotellaan, että Adobe paikkaa sen. Mitenhän on Gnashin ja muiden avoimien vaihtoehtojen laita tässä asiassa? Onko niissä tuota (tai muita vakavia tunnettuja) aukkoja?
« Viimeksi muokattu: 09.06.10 - klo:15.45 kirjoittanut Tomppeli »
Automaattinen allekirjoitus:
Lisäisitkö [RATKAISTU] ketjun ensimmäisen viestin aiheeseen ongelman ratkettua, kiitos.

kubu

  • Käyttäjä
  • Viestejä: 46
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #4 : 10.06.10 - klo:15.30 »
Sen 10.1:n jossa ei (ilmeisesti) ole tuota haavoittuvuutta saapi täältä (vain 32-bit):
http://labs.adobe.com/technologies/flashplayer10/
Suora linkki lataukseen: http://download.macromedia.com/pub/labs/flashplayer10/flashplayer10_1_rc7_linux_060210.so.tar.gz (linux, 32-bit)

Tuon sisällön voikin sitten laittaa esim. hakemistoon ~/.mozilla/plugins (~ tarkoittaa kotihakemistoa), josta saat sen itsellesi tai /usr/lib/mozilla/plugins, josta se otetaan käyttöön kaikille.
Ennen asennusta kannattanee poistaa vanhat Flashit alta (eli flashplugin-installler tai muu sellainen paketti).

Uudempaa 10-versiota ei taida vielä olla. Odotellaan, että Adobe paikkaa sen. Mitenhän on Gnashin ja muiden avoimien vaihtoehtojen laita tässä asiassa? Onko niissä tuota (tai muita vakavia tunnettuja) aukkoja?
Tuossa Gnashissä ei ainakaan ole nollapäivähaavoittuvuutta. Muutenkin se avoimen koodin ohjelmana on mielestäni turvallisempi: http://wiki.gnashdev.org/Security.
registered linux user #313297

<p align="center"><a href="http://www.funet.fi/c++opas">
<img src="http://www.funet.fi/c++opas/banneri.gif"
border="0" width="400" height="40" alt="C++-oppaan banneri"></a></p>

Tomin

  • Palvelimen ylläpitäjä
  • Käyttäjä / moderaattori+
  • Viestejä: 11481
    • Profiili
    • Tomin kotisivut
Vs: flash nollapäivähaavoittuvuus
« Vastaus #5 : 11.06.10 - klo:20.21 »
Hienoa... >:(
http://labs.adobe.com/technologies/flashplayer10/64bit.html
http://linux.slashdot.org/story/10/06/11/1338207/Adobe-Temporarily-Kills-64-Bit-Flash-For-Linux

Tosin (Slashdotin kommenteista): :D
Lainaus käyttäjältä: Anonymous Coward
That's one down. Now, get them to cancel flash on i386 Linux, then on MacOS, then Windows, and we'll be all set.
Lainaus käyttäjältä: Anonymous Coward
First Apple, and now Adobe as the new flash killer. Good job
« Viimeksi muokattu: 11.06.10 - klo:20.22 kirjoittanut Tomppeli »
Automaattinen allekirjoitus:
Lisäisitkö [RATKAISTU] ketjun ensimmäisen viestin aiheeseen ongelman ratkettua, kiitos.

Turbineair

  • Vieras
Vs: flash nollapäivähaavoittuvuus
« Vastaus #6 : 11.06.10 - klo:20.52 »
Hilipati hippaa. Ja taas mennään... taaksepäin kerien viimeisimmän päivityksen jälkeen.
A'Toope saisi minusta(kin) loistavan saneeraajan ydinosaamisalueidensa kartoittamiseen.  :o

noname

  • Käyttäjä
  • Viestejä: 828
  • Linuxilla maaliskuusta 2009
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #7 : 11.06.10 - klo:22.08 »
Nyt on tullu jotain päivityksiä Flash Palyeriin.

Dost

  • Käyttäjä
  • Viestejä: 725
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #8 : 21.07.10 - klo:21.47 »
No saatiinko se teipattua ja onko nyt repoista päivitettävissä?

Tomin

  • Palvelimen ylläpitäjä
  • Käyttäjä / moderaattori+
  • Viestejä: 11481
    • Profiili
    • Tomin kotisivut
Vs: flash nollapäivähaavoittuvuus
« Vastaus #9 : 21.07.10 - klo:22.02 »
No saatiinko se teipattua ja onko nyt repoista päivitettävissä?
Joo. Repoista löytyy 10.1, jossa ei ole tuota haavoittuvuutta. Ollut jo pitkään.
Koodia: [Valitse]
~$ apt-cache policy flashplugin-installer
flashplugin-installer:
  Asennettu: 10.1.53.64ubuntu0.10.04.3
  Ehdokas: 10.1.53.64ubuntu0.10.04.3
  Versiotaulukko:
 *** 10.1.53.64ubuntu0.10.04.3 0
        500 http://mirrors.nic.funet.fi/ubuntu/ lucid-updates/multiverse Packages
        100 /var/lib/dpkg/status
     10.1.53.64ubuntu0.10.04.1 0
        500 http://mirrors.nic.funet.fi/ubuntu/ lucid-security/multiverse Packages
     10.0.45.2ubuntu1 0
        500 http://mirrors.nic.funet.fi/ubuntu/ lucid/multiverse Packages
~$
Automaattinen allekirjoitus:
Lisäisitkö [RATKAISTU] ketjun ensimmäisen viestin aiheeseen ongelman ratkettua, kiitos.

Dost

  • Käyttäjä
  • Viestejä: 725
    • Profiili
Vs: flash nollapäivähaavoittuvuus
« Vastaus #10 : 21.07.10 - klo:22.38 »
Thx.