Tìm thấy 2 lỗ hổng zero-day trong Flash Player

Các nhà nghiên cứu phát hành mã có thể thực thi từ xa khai thác 2 lỗ hổng zero-day trong Flash Player.

Tìm thấy 2 lỗ hổng zero-day trong Flash Player

Hai lỗ hổng mới được phát hiện trong trình Flash Player của Adobe có thể bị khai thác để thực thi mã tùy ý từ xa, theo khuyến cáo của cơ quan US-CERT (U.S. Computer Emergency Readiness Team) và nhiều công ty nghiên cứu bảo mật khác.

Các lỗ hổng bảo mật được công ty Intevydis (Nga) phát hiện. Intevydis đã tích hợp mã khai thác chúng vào trong mô-đun Vulndisco của họ cho ứng dụng thử nghiệm thâm nhập Immunity Canvas.

Intevydis không có kế hoạch thông báo cho Adobe về những lỗ hổng này, người sáng lập kiêm CEO Evgeny Legerov của công ty cho biết. Hai năm trước, ông Legerov công bố rằng công ty của ông sẽ không còn thông báo “chùa” cho các nhà cung cấp về những lỗ hổng họ phát hiện ra nữa. Ngoài Intevydis, còn có công ty Vupen (Pháp) cũng chỉ chia sẻ thông tin về các vấn đề bảo mật họ phát hiện ra với các khách hàng trả tiền của mình.

Mã khai thác được Intevydis phát triển cho 2 lỗ hổng zero-day trong Flash Player có thể bỏ qua các tính năng chống khai thác trong Windows (bao gồm DEP và ASLR) và có thể thoát khỏi cơ cấu sandbox của Internet Explorer, hôm thứ Ba 6/12/2011 ông Legerov cho biết.

Các lỗ hổng Flash Player có thể bị khai thác bằng cách nhúng nội dung Flash độc hại được tạo thủ công vào các website hoặc tài liệu PDF. Nói chung, Adobe Reader và Acrobat bị ảnh hưởng bởi lỗ hổng Flash Player vì chúng tích hợp thành phần phát lại Flash.

Adobe vẫn chưa đưa ra tư vấn cho 2 lỗ hổng này. Tại thời điểm này, chưa phát hiện cuộc tấn công nào khai thác những lỗ hổng Flash Player đó. Tuy nhiên, người dùng nên sử dụng các công nghệ ngăn chặn Flash trong trình duyệt của họ, vô hiệu hóa hỗ trợ Flash trong Adobe Reader cho đến khi một miếng vá sẵn sàng.

Thứ Hai, 12/12/2011 14:20
52 👨 467
0 Bình luận
Sắp xếp theo