Mostrando entradas con la etiqueta Shockwave. Mostrar todas las entradas
Mostrando entradas con la etiqueta Shockwave. Mostrar todas las entradas

sábado, 18 de marzo de 2017

Actualizaciones de seguridad para Adobe Flash Player y Shockwave Player

Adobe ha publicado dos boletines de seguridad para anunciar las actualizaciones necesarias para solucionar siete vulnerabilidades en Flash Player y una en Shockwave Player.

Flash Player

El ya habitual boletín mensual para Flash, en esta ocasión el boletín APSB17-07 que soluciona siete vulnerabilidades.

Los problemas incluyen dos vulnerabilidades de corrupción de memoria, un desbordamiento de búfer y tres por uso de memoria después de liberarla que podrían permitir la ejecución de código; y un fallo en el generador de números aleatorios que podría permitir la obtención de información. Los CVE asignados son del CVE-2017-2997 al CVE-2017-3003.

Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Flash Player Desktop Runtime 25.0.0.127
  • Flash Player para Linux 25.0.0.127
Igualmente se ha publicado la versión 25.0.0.127 de Flash Player para navegadores Internet Explorer, Edge y Chrome.

Adobe recomienda a los usuarios de Adobe Flash Player Desktop Runtime para Windows y Macintosh actualizar a través del sistema de actualización del propio producto o desde
Para actualizar Adobe Flash Player para Linux:

Adobe Shockwave Player

Por otra parte, Adobe ha publicado un nuevo boletín de seguridad (APSB17-08) para solucionar una vulnerabilidad importante en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

En esta ocasión la vulnerabilidad (con CVE-2017-2983) está relacionada con un problema en la ruta de búsqueda de directorios empleada para encontrar recursos que podría permitir una escalada de privilegios. El problema afecta las versiones de Adobe Shockwave Player 12.2.7.197 y anteriores para plataformas Windows.

Adobe recomienda actualizar a la versión 12.2.8.198 de Shockwave Player, disponible desde:

Más información:

Security updates available for Adobe Flash Player

Security update available for Adobe Shockwave Player 



Antonio Ropero
Twitter: @aropero

sábado, 18 de julio de 2015

Actualizaciones de seguridad para Adobe Reader, Acrobat, Shockwave y Flash Player

Adobe ha publicado tres boletines de seguridad para anunciar las actualizaciones necesarias para solucionar un total de 50 vulnerabilidades en Flash Player, Shockwave, Adobe Reader y Acrobat. 

Flash Player

Para Adobe Flash Player se ha publicado el boletín APSB15-18 destinado a solucionar las dos vulnerabilidades 0day relacionadas con el hacking Team.

Los 0day anunciados se identifican con los CVE-2015-5122 y CVE-2015-5123. Ambas están relacionadas con vulnerabilidades en la función ValueOf, en el primer caso a través de los métodos "TextBlock.createTextLine()" y 
"TextBlock.recreateTextLine(textLine)", mientras que el segundo caso afecta a un objeto "BitmapData". En ambos casos se han encontrado pruebas de concepto que muestran los efectos de los fallos.

Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Flash Player Desktop Runtime 18.0.0.209
  • Flash Player Extended Support Release 13.0.0.305

Igualmente se ha publicado la versión 18.0.0.209 de Flash Player para Internet Explorer y Google Chrome.

Adobe Reader y Acrobat

Por otra parte, para Adobe Reader y Acrobat (boletín APSB15-15) se han solucionado 46 vulnerabilidades que afectan a las versiones X (10.1.14 y anteriores) y XI (11.0.11 y anteriores) para Windows y Macintosh. También afecta a Acrobat DC y Acrobat Reader DC.

Esta actualización soluciona siete vulnerabilidades de uso después de liberar memoria, cinco desbordamientos de búfer, tres desbordamientos de entero y nueve problemas de corrupción de memoria; todos ellos podrían permitir la ejecución de código.

También se resuelve una vulnerabilidad de fuga de información, vulnerabilidades de salto de seguridad que podrían permitir la divulgación de información, saltos de validación que podrían permitir la elevación de privilegios o denegaciones de servicio, varios métodos para evitar restricciones de ejecución en la API javascript y dos denegaciones de servicio por referencia de puntero nulo.

Los CVE asociados son: CVE-2014-0566, CVE-2014-8450, CVE-2015-3095, CVE-2015-4435, CVE-2015-4438, CVE-2015-4441, CVE-2015-4445 al CVE-2015-4452 y CVE-2015-5085 al CVE-2015-5115

Adobe ha publicado las versiones 11.0.12 y 10.1.15 de Acrobat X y XI, Acrobat DC y Reader DC 2015.008.20082 y Acrobat DC y Reader DC 2015.006.30060; las cuales solucionan los fallos descritos. Se encuentran disponibles para su descarga desde la página oficial, y a través del sistema de actualizaciones cuya configuración por defecto es la realización de actualizaciones automáticas periódicas.
 
Adobe Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB14-17) para solucionar dos vulnerabilidades críticas en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

Las vulnerabilidades (con CVE-2015-5120 y CVE-2015-5121) están relacionadas problemas de corrupción de memoria que podría permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.1.8.158 (y anteriores) para plataformas Windows y Macintosh.

Adobe recomienda actualizar a la versión 12.1.9.159 de Shockwave Player, disponible desde:

Más información:

Security updates available for Adobe Flash Player

una-al-dia (13/07/2015) Nuevos 0day de Adobe Flash Player relacionados con el Hacking Team

CVE-2015-5122 - Second Adobe Flash Zero-Day in HackingTeam Leak

Another Zero-Day Vulnerability Arises from Hacking Team Data Leak

New Zero-Day Vulnerability (CVE-2015-5123) in Adobe Flash Emerges from Hacking Team Leak

una-al-dia (08/07/2015) Sombreros verdes y 400 gigas de caramelos

Security Updates Available for Adobe Acrobat and Reader

Security update available for Adobe Shockwave Player



Antonio Ropero

Twitter: @aropero

martes, 18 de diciembre de 2012

Graves vulnerabilidades en Adobe Shockwave, necesitarán dos años para solucionarse

El US-CERT ha alertado sobre tres graves vulnerabilidades en Adobe Shockwave que permiten la ejecución de código en el sistema con solo visitar una página web. Según el aviso, Adobe fue alertado sobre el problema en octubre de 2010, pero no solucionará los problemas hasta febrero de 2013.

Shockwave es un plugin para navegadores que, aunque también de Adobe, no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

El US-CERT ha publicado tres graves vulnerabilidades que permiten la ejecución de código: CVE-2012-6271, CVE-2012-6270 y otra con CVE por determinar. Eludiendo los detalles técnicos, básicamente las tres vulnerabilidades permiten la ejecución de código arbitrario con solo visitar una web que aloje un archivo Shockwave especialmente manipulado, por supuesto de forma transparente para el usuario (si no ha configurado su navegador para evitar este tipo de plugins).

Esto no sería noticia si no fuese porque el US-CERT alertó a Adobe del problema en octubre de 2010. Ambos han mantenido silencio hasta ahora. Brian Krebs escribió a Adobe y le indicaron que la compañía solucionará el problema en la próxima versión de Shockwave que se lance, lo que ocurrirá en febrero de 2013. ¿La razón? Simplemente, no se apresuran a corregir el error mientras no se conozca que el fallo está siendo aprovechado por atacantes. Y por ahora parece que no es así.

Ojos que no ven...

El comportamiento de Adobe no es nada nuevo en la industria (y mucho menos en su empresa, donde la seguridad no parece ser prioritaria). Los fabricantes de software tienden a priorizar los problemas de seguridad más acuciantes, pero parecen relegar indefinidamente el resto. Parecen barrer debajo de la alfombra todo lo que no suponga una amenaza confirmada. Es habitual observar como las empresas posponen indefinidamente la solución a vulnerabilidades de las que son conscientes hasta que salen a la luz o, lo que es peor, se conoce que están siendo aprovechadas por atacantes. En ese momento, priorizan el problema hasta solucionarlo cuanto antes. De hecho, no es de extrañar que tras el reconocimiento de estas vulnerabilidades y los pocos detalles que se ofrecen, ya se estén analizando concienzudamente para encontrar los detalles técnicos y aprovechar la ventana de tiempo existente hasta la supuesta solución. En ese caso (y solo en ese) quizá sacarían un parche antes de la fecha prevista.

En un estudio que realizamos hace un tiempo, concluíamos que, mientras la vulnerabilidad permaneciese en secreto, los grandes fabricantes podían pasar hasta seis meses de media sin arreglarla. Sin embargo, en cuanto salen a la luz, es cuestión de pocas semanas o días que aparezca un parche oficial.

 
No es extraño que con este comportamiento, el propio ecosistema se haya adaptado sus reglas para "acelerar el proceso". Zero Day Initiative tuvo que imponer un límite de 180 a los fabricantes para solucionar sus fallos, o de lo contrario los haría públicos. Los investigadores independientes, por su parte, encuentran en la publicación de los detalles una manera de presionar a los responsables cuando según su criterio han esperado demasiado tiempo una solución.

Es cierto que arreglar vulnerabilidades en software medianamente complejo y tan popular, no es tan sencillo como parece. De hecho, queremos entender que el retraso en la publicación de parches no se debe a la desidia, sino a la priorización de beneficios y manejo de recursos. ¿Qué es más conveniente para la empresa?: ¿Invertir en el desarrollo y mejora del producto o en la seguridad? ¿Reinventar el producto y mejorar su protección o seguir hacia delante con paños calientes y parches? ¿Es mejor asegurarse de que un parche no "rompe" nada, y para ello tomarse el tiempo necesario en pruebas, o lanzarlo cuanto antes aun a riesgo de fallar de alguna forma y empeorar la imagen de la empresa? Las compañías disponen de recursos finitos para el estudio y reparación de vulnerabilidades, y reparten los existentes entre los diferentes fallos de forma que se solucionan antes las que más riesgo conllevan y se relegan las menos prioritarias. El problema es que cuando se trata de software tan popular, la responsabilidad del fabricante es muy alta, siendo finalmente el usuario el que sale perdiendo.

Más información:

Shocking Delay in Fixing Adobe Shockwave Bug

¿Cuánto tardan los grandes fabricantes de software en arreglar una vulnerabilidad?

Shocking Delay in Fixing Adobe Shockwave Bug

Adobe Shockwave player installs Xtras without prompting

Adobe Shockwave player provides vulnerable Flash runtime

Adobe Shockwave player vulnerable to downgrading




Sergio de los Santos
Twitter: @ssantosv