В ПО от Adobe найдена критическая ошибка

PDF Печать E-mail
22.02.2010 11:52

Исследователь Авив Рафф обнаружил баг в программном обеспечении, используемом для установки Adobe Reader и Flash. Данная уязвимость может быть использована для удаленной установки вредоносных файлов на компьютеры пользователей.

Adobe Download Manager – это скрипт ActiveX, запускаемый при обновлении Reader или Flash через Internet Explorer. Раффу удалось заставить этот скрипт устанавливать любой файл по собственному желанию, при этом пользователю нужно лишь кликнуть по ссылке на домене Adobe.com.

Метод атаки эксплуатирует уязвимость на веб-сайте Adobe и дефект в менеджере загрузки. В результате при демонстрации эксплоита специалисту удалось установить и запустить на тестовой машине свою версию калькулятора Windows.

Рафф пишет, что вместо того, чтобы признать наличие проблемы, Adobe пытается преуменьшить ее масштабы. В частности, представитель Adobe ссылается на то, что менеджер установки автоматически удаляется после перезагрузки системы.

Однако, согласно статистике, средний компьютер перезагружается раз в 1-3 дня, поэтому у нападающих сохраняется отличная возможность воспользоваться багом. После того, как это произойдет, ничто не будет препятствовать установке вредоносного ПО на миллионы ПК.

Источник
 
Обнаружены уязвимости в протоколе WPA2
28.07.2010
Независимая группа исследователей сообщила об обнаружении уязвимости в протоколе шифрования данных WPA2. Этот протокол применяется при защите информации в сетях WiFi и на сегодня считается...
Оптимизации криптоанализа SHA-1 позволили просчитать коллизии до 73 раундов
28.07.2010
В 2007 году исследователи Christophe De Canni`re, Florian Mendel и Christian Rechberger опубликовали в своей работе Collisions for 70-step SHA-1: On the Full Cost of Collision Search методику автоматизированного поиска коллизий в SHA-1 для...
В прошивке серверов Dell найдено вредоносное программное обеспечение
23.07.2010
Производитель серверов Dell сегодня распространил сообщение, в котором говорится, что "небольшое число" материнских плат новых серверов PowerEdge R410 может содержать вредоносное программное...
Украинцы получили право сохранять номер мобильного телефона при смене оператора
23.07.2010
Право украинцев сохранять номер мобильного телефона при смене оператора связи отныне закреплено законодательно. Соответствующий Закон Украины №2392–VІ был подписан Президентом Украины...
Легенды вирусостроения: червь Морриса
21 год назад произошло событие навеки впечатавшее себя в историю интернета.2 ноября 1988 года 99 строк кода вызвали двухдневный шоковый паралич еще молодого и неопытного в делах безопасности интернета. Около 6000 VAX машин под управлением операционных систем SUN и BSD UNIX оказались...