Mostrando entradas con la etiqueta Shockwave Player. Mostrar todas las entradas
Mostrando entradas con la etiqueta Shockwave Player. Mostrar todas las entradas

miércoles, 14 de junio de 2017

Actualizaciones para productos Adobe

Adobe ha publicado actualizaciones para solucionar nueve vulnerabilidades en Flash Player, otras nueve en Adobe Digital Editions, una en Adobe Shockwave Player y otra en Adobe Captivate.

Adobe Flash Player

Como es habitual todos los meses el habitual aviso dedicado a Adobe Flash Player, para el que se ha publicado el boletín APSB17-17, destinado a solucionar nueve vulnerabilidades. Todos los problemas podrían permitir a un atacante tomar el control de los sistemas afectados.

Los problemas que se corrigen en este boletín podrían permitir la ejecución remota de código arbitrario aprovechando cuatro vulnerabilidades de uso de memoria después de liberarla y cinco de corrupción de memoria. Los CVE asignados son: CVE-2017-3075 al CVE-2017-3079 y CVE-2017-3081 al CVE-2017-3084.

Adobe ha publicado la versión 26.0.0.126 de Flash Player Desktop Runtime, Flash Player para Linux y para navegadores Internet Explorer, Edge y Chrome destinada a solucionar las vulnerabilidades.

Adobe recomienda a los usuarios de Adobe Flash Player Desktop Runtime para Windows, Linux y Macintosh actualizar a través del sistema de actualización del propio producto o desde

Adobe Shockwave Player

Por otra parte, Adobe ha publicado un nuevo boletín de seguridad (APSB17-18) para solucionar una vulnerabilidad crítica en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash.

En esta ocasión la vulnerabilidad (con CVE-2017-3086) consiste en una corrupción de memoria que podría permitir la ejecución remota de código. El problema afecta las versiones de Adobe Shockwave Player 12.2.8.198 y anteriores para plataformas Windows.

Adobe recomienda actualizar a la versión 12.2.9.199 de Shockwave Player, disponible desde:

Adobe Captivate

Adobe ha publicado (APSB17-19) actualizaciones de seguridad para Adobe Captivate para Windows y Macintosh. Estas actualizaciones resuelven una vulnerabilidad de divulgación de información (CVE-2017-3087) debido al abuso de la función de informes de cuestionarios en Captivate.

Se han publicado las siguientes actualizaciones:
Adobe Captivate 2017 (10.0.0.192)
Adobe Captivate 8 y 9

Adobe Digital Editions

También se han solucionado (APSB17-20) nueve vulnerabilidades en Adobe Digital Editions (ADE) para Windows, Macintosh, iOS y Android, un software gratuito que permite la descarga y lectura de eBooks en formato EPUB y PDF en el ordenador, así como transferirlos a lectores de eBooks.

Se han solucionado cuatro vulnerabilidades de corrupción de memoria que podrían permitir la ejecución remota de código, tres de carga insegura de librerías que podrían permitir la elevación de privilegios y dos de desbordamiento de búfer que permitirían la obtención de direcciones de memoria. Los CVE asignados son CVE-2017-3088 al CVE-2017-3090 y CVE-2017-3092 al CVE-2017-3097.

Adobe recomienda a los usuarios actualizar los productos afectados a la versión 4.5.5 desde:
Para Windows y Macintosh:
Para iOS:
Para Android:


Más información:

Security updates available for Flash Player | APSB17-17

Security update available for Shockwave Player | APSB17-18

Security updates available for Adobe Captivate | APSB17-19

Security updates available for Adobe Digital Editions | APSB17-20



Antonio Ropero

Twitter: @aropero

sábado, 18 de marzo de 2017

Actualizaciones de seguridad para Adobe Flash Player y Shockwave Player

Adobe ha publicado dos boletines de seguridad para anunciar las actualizaciones necesarias para solucionar siete vulnerabilidades en Flash Player y una en Shockwave Player.

Flash Player

El ya habitual boletín mensual para Flash, en esta ocasión el boletín APSB17-07 que soluciona siete vulnerabilidades.

Los problemas incluyen dos vulnerabilidades de corrupción de memoria, un desbordamiento de búfer y tres por uso de memoria después de liberarla que podrían permitir la ejecución de código; y un fallo en el generador de números aleatorios que podría permitir la obtención de información. Los CVE asignados son del CVE-2017-2997 al CVE-2017-3003.

Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Flash Player Desktop Runtime 25.0.0.127
  • Flash Player para Linux 25.0.0.127
Igualmente se ha publicado la versión 25.0.0.127 de Flash Player para navegadores Internet Explorer, Edge y Chrome.

Adobe recomienda a los usuarios de Adobe Flash Player Desktop Runtime para Windows y Macintosh actualizar a través del sistema de actualización del propio producto o desde
Para actualizar Adobe Flash Player para Linux:

Adobe Shockwave Player

Por otra parte, Adobe ha publicado un nuevo boletín de seguridad (APSB17-08) para solucionar una vulnerabilidad importante en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

En esta ocasión la vulnerabilidad (con CVE-2017-2983) está relacionada con un problema en la ruta de búsqueda de directorios empleada para encontrar recursos que podría permitir una escalada de privilegios. El problema afecta las versiones de Adobe Shockwave Player 12.2.7.197 y anteriores para plataformas Windows.

Adobe recomienda actualizar a la versión 12.2.8.198 de Shockwave Player, disponible desde:

Más información:

Security updates available for Adobe Flash Player

Security update available for Adobe Shockwave Player 



Antonio Ropero
Twitter: @aropero

martes, 27 de octubre de 2015

Nueva actualización de seguridad para Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB15-26) para solucionar una vulnerabilidad crítica en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

En esta ocasión la vulnerabilidad (con CVE-2015-7649) está relacionada con un problema de corrupción de memoria que podría permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.2.0.162 y anteriores para plataformas Windows y Macintosh.

Adobe recomienda actualizar a la versión 12.2.1.171 de Shockwave Player, disponible desde:

El pasado mes de septiembre Adobe publicó otra actualización para Shockwave Player destinada a solucionar dos vulnerabilidades.

Más información:

Security update available for Adobe Shockwave Player

una-al-dia (12/09/2015) Actualización de seguridad para Shockwave Player


                                                                                                  
Antonio Ropero

Twitter: @aropero

sábado, 12 de septiembre de 2015

Actualización de seguridad para Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB15-22) para  solucionar dos vulnerabilidades críticas en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

Las dos vulnerabilidades (con CVE-2015-6680 y CVE-2015-6681) están relacionadas con problemas de corrupción de memoria que podrían permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.1.9.160 y anteriores para plataformas Windows y Macintosh.

Adobe recomienda actualizar a la versión 12.2.0.162 de Shockwave Player, disponible desde:

Más información:

Security update available for Adobe Shockwave Player

                                                                                                  
Antonio Ropero

sábado, 18 de julio de 2015

Actualizaciones de seguridad para Adobe Reader, Acrobat, Shockwave y Flash Player

Adobe ha publicado tres boletines de seguridad para anunciar las actualizaciones necesarias para solucionar un total de 50 vulnerabilidades en Flash Player, Shockwave, Adobe Reader y Acrobat. 

Flash Player

Para Adobe Flash Player se ha publicado el boletín APSB15-18 destinado a solucionar las dos vulnerabilidades 0day relacionadas con el hacking Team.

Los 0day anunciados se identifican con los CVE-2015-5122 y CVE-2015-5123. Ambas están relacionadas con vulnerabilidades en la función ValueOf, en el primer caso a través de los métodos "TextBlock.createTextLine()" y 
"TextBlock.recreateTextLine(textLine)", mientras que el segundo caso afecta a un objeto "BitmapData". En ambos casos se han encontrado pruebas de concepto que muestran los efectos de los fallos.

Adobe ha publicado las siguientes versiones de Adobe Flash Player destinadas a solucionar las vulnerabilidades, y se encuentran disponibles para su descarga desde la página oficial:
  • Flash Player Desktop Runtime 18.0.0.209
  • Flash Player Extended Support Release 13.0.0.305

Igualmente se ha publicado la versión 18.0.0.209 de Flash Player para Internet Explorer y Google Chrome.

Adobe Reader y Acrobat

Por otra parte, para Adobe Reader y Acrobat (boletín APSB15-15) se han solucionado 46 vulnerabilidades que afectan a las versiones X (10.1.14 y anteriores) y XI (11.0.11 y anteriores) para Windows y Macintosh. También afecta a Acrobat DC y Acrobat Reader DC.

Esta actualización soluciona siete vulnerabilidades de uso después de liberar memoria, cinco desbordamientos de búfer, tres desbordamientos de entero y nueve problemas de corrupción de memoria; todos ellos podrían permitir la ejecución de código.

También se resuelve una vulnerabilidad de fuga de información, vulnerabilidades de salto de seguridad que podrían permitir la divulgación de información, saltos de validación que podrían permitir la elevación de privilegios o denegaciones de servicio, varios métodos para evitar restricciones de ejecución en la API javascript y dos denegaciones de servicio por referencia de puntero nulo.

Los CVE asociados son: CVE-2014-0566, CVE-2014-8450, CVE-2015-3095, CVE-2015-4435, CVE-2015-4438, CVE-2015-4441, CVE-2015-4445 al CVE-2015-4452 y CVE-2015-5085 al CVE-2015-5115

Adobe ha publicado las versiones 11.0.12 y 10.1.15 de Acrobat X y XI, Acrobat DC y Reader DC 2015.008.20082 y Acrobat DC y Reader DC 2015.006.30060; las cuales solucionan los fallos descritos. Se encuentran disponibles para su descarga desde la página oficial, y a través del sistema de actualizaciones cuya configuración por defecto es la realización de actualizaciones automáticas periódicas.
 
Adobe Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB14-17) para solucionar dos vulnerabilidades críticas en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

Las vulnerabilidades (con CVE-2015-5120 y CVE-2015-5121) están relacionadas problemas de corrupción de memoria que podría permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.1.8.158 (y anteriores) para plataformas Windows y Macintosh.

Adobe recomienda actualizar a la versión 12.1.9.159 de Shockwave Player, disponible desde:

Más información:

Security updates available for Adobe Flash Player

una-al-dia (13/07/2015) Nuevos 0day de Adobe Flash Player relacionados con el Hacking Team

CVE-2015-5122 - Second Adobe Flash Zero-Day in HackingTeam Leak

Another Zero-Day Vulnerability Arises from Hacking Team Data Leak

New Zero-Day Vulnerability (CVE-2015-5123) in Adobe Flash Emerges from Hacking Team Leak

una-al-dia (08/07/2015) Sombreros verdes y 400 gigas de caramelos

Security Updates Available for Adobe Acrobat and Reader

Security update available for Adobe Shockwave Player



Antonio Ropero

Twitter: @aropero

martes, 27 de mayo de 2014

Adobe Shockwave incluye una versión de Flash sin actualizar desde hace 16 meses

Era algo que se sabía, hace dos años en Hispasec ya informamos sobre este tema, sin embargo nuevas pruebas evidencian la realidad, Shockwave sigue incluyendo versiones sin actualizar de Flash.

Shockwave es un plugin para navegadores que, aunque también de Adobe, no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

Hace dos años el US-CERT alertó sobre tres graves vulnerabilidades en Adobe Shockwave que permitían la ejecución de código en el sistema con solo visitar una página web. Aunque Adobe había sido alertada sobre el problema en octubre de 2010, los problemas no quedarían solucionados hasta febrero de 2013.

El US-CERT ha revisado su anterior aviso, y lamentablemente ha comprobado que la última versión de Shockwave Player 12.1.1.151 incluye la versión 11.5.502.146 de Flash, que fue publicada el 8 de enero de 2013. ¡Hace 16 meses!

Esta versión de Flash contiene múltiples vulnerabilidades explotables, Brian Krebs contabiliza más de 20 actualizaciones de seguridad publicadas incluyendo numerosos 0-day. Según Krebs, Adobe ha confirmado que la próxima actualización de Shockwave Player incluirá una versión actualizada de Flash Player.

"Adobe spokeswoman Heather Edell confirmed that CERT’s information is correct, and that the next release of Shockwave Player will include the updated version of Flash Player."

El problema es grave y parece especialmente sorprendente, mucho más al tratarse de dos productos de la misma compañía. Por no decir que la versión incluida ya no está soportada, y la propia firma en sus últimas actualizaciones de Flash recomienda a todos los usuarios de la rama 11.7 de Flash, actualizar a la versión 13. La causa de este "desajuste" en las versiones puede estar debida a que, tal y como señala el aviso del US-CERT, Shockwave usa su propio motor en tiempo de ejecución de Flash; proporcionado por el archivo "Flash Asset.x32", en vez de emplear el propio motor del reproductor Flash.

El retraso en la publicación de actualizaciones de seguridad es más frecuente de lo que cabría desear. En un estudio que realizamos hace un tiempo, concluíamos que, mientras la vulnerabilidad permaneciese en secreto, los grandes fabricantes podían pasar hasta seis meses de media sin arreglarla. La semana pasada informamos de una vulnerabilidad sin corregir en Internet Explorer 8 durante más de 7 meses.

Se puede comprobar si un sistema tiene Shockwave instalado visitando el siguiente enlace:
Entre las medidas recomendadas, pasan por la desinstalación de Shockwave, para lo cual Adobe ofrece una utilidad en:
En caso de necesitar Shockwave por alguna razón, se recomienda el uso de EMET (Enhanced Mitigation Experience Toolkit), que podrá evitar muchas de las técnicas empleadas por los exploits más habituales. EMET es un programa de Microsoft gratuito, (solo disponible en lenguaje ingles) sencillo de manejar y de gran utilidad.

Más información:

una-al-dia (18/12/2012) Graves vulnerabilidades en Adobe Shockwave, necesitarán dos años para solucionarse

Vulnerability Note VU#323161
Adobe Shockwave player provides vulnerable Flash runtime

Why You Should Ditch Adobe Shockwave

una-al-dia (29/04/2014) Actualización de Adobe Flash Player para evitar un 0-day

una-al-dia (21/09/2009) Estudio comparativo: ¿Cuánto tardan los grandes fabricantes de software en arreglar una vulnerabilidad?

¿Cuánto tardan los grandes fabricantes de software en arreglar una vulnerabilidad?

una-al-dia (03/08/2011) Estudio: Mozilla es el fabricante que menos tarda en resolver vulnerabilidades. RealNetworks, el que más. La media global son 6 meses

una-al-dia (22/05/2014) ZDI informa de 0day en Internet Explorer 8 existente desde hace 7 meses


Antonio Ropero
Twitter: @aropero

martes, 18 de marzo de 2014

Actualización de seguridad para Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB14-10) para solucionar una vulnerabilidad crítica en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Se trata de un plugin para navegadores que no debe confundirse con Flash. En cierta manera, es menos popular pero más potente a la hora de desarrollar gráficos y juegos. Como ocurre con Java, muchos usuarios puede que lo tengan instalado en sus navegadores pero realmente no lleguen a usarlo a menudo si no visitan habitualmente páginas que lo requieran.

La vulnerabilidad (con CVE-2014-0505) está relacionada con un problema de corrupción de memoria que podría permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.0.9.149 y anteriores para plataformas Windows y Macintosh.

Adobe recomienda actualizar a la versión 12.1.0.150 de Shockwave Player, disponible desde:

Más información:

Security update available for Adobe Shockwave Player


Antonio Ropero

Twitter: @aropero

miércoles, 12 de febrero de 2014

Adobe soluciona dos vulnerabilidades críticas en Shockwave Player

Adobe ha publicado un nuevo boletín de seguridad (APSB14-06) para solucionar dos vulnerabilidades críticas en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Aunque no es tan popular como Flash, todavía es utilizado para juegos online y presentaciones, tanto en plataformas Windows como Macintosh.

Las vulnerabilidades están relacionadas con problemas de corrupción de memoria que podrían permitir a un atacante la ejecución remota de código arbitrario. El problema afecta las versiones de Adobe Shockwave Player 12.0.7.148 y anteriores para plataformas Windows y Macintosh. Los CVEs relacionados son: CVE-2014-0500 y CVE-2014-0501.

Adobe recomienda actualizar a la versión 12.0.9.149 de Shockwave Player, disponible desde:

Más información:

Security update available for Adobe Shockwave Player



Antonio Ropero
Twitter: @aropero


sábado, 14 de diciembre de 2013

Boletines de seguridad de Adobe

Adobe ha publicado dos boletines de seguridad, cada uno para corregir  dos vulnerabilidades, en los reproductores Flash y Shockwave.

El primer boletín, APSB13-28, corrige dos vulnerabilidades en Adobe Flash Player en las plataformas Windows, Linux y Macintosh. El primer problema (con CVE-2013-5331) reside en una confusión de tipos y existe un exploit diseñado para engañar al usuario para abrir un documento Word con contenido Flash malicioso. Un segundo fallo (CVE-2013-5332) se debe a una corrupción de memoria. Ambos problemas podrían permitir la ejecución de código.

Adobe ha publicado las versiones actualizada Adobe Flash Player 11.9.900.170 para Windows y Macintosh y Flash Player 11.2.202.332 para Linux. También hay actualizaciones para Flash Player instalado con los navegadores Google Chrome e Internet Explorer 10 y 11.

Por otra parte, el boletín APSB13-29, corrige dos vulnerabilidades en Shockwave Player 12.0.6.147 (y anteriores) en Windows y Macintosh. Los problemas (con CVE-2013-5333 y CVE-2013-5334) se deben a corrupciones de memoria que podrían permitir la ejecución de código. Adobe recomienda actualizar a Shockwave Player 12.0.7.148 disponible desde http://get.adobe.com/shockwave/

Más información:

Security updates available for Adobe Flash Player

Security update available for Adobe Shockwave Player



Antonio Ropero

Twitter: @aropero

viernes, 12 de julio de 2013

Boletines de seguridad de Adobe

Adobe ha publicado tres boletines de seguridad en los que ha corregido un total de seis vulnerabilidades en para sus productos ColdFusion, Flash Player y Shockwave Player.

Los boletines publicados son los siguientes:

  • APSB13-17: Corrige tres vulnerabilidades en Adobe Flash Player 11.7.700.224 y versiones anteriores para Windows, Adobe Flash Player 11.7.700.225 y versiones anteriores para Macintosh, Adobe Flash Player 11.2.202.291 y versiones anteriores para Linux, Adobe Flash Player 11.1.115.63 y versiones anteriores para Android 4.x y Adobe Flash Player 11.1.111.59 y versiones anteriores para Android 3.x y 2.x. Los problemas corregidos (CVE-2013-3344, CVE-2013-3345, CVE-2013-3347) podrían permitir provocar denegaciones de servicio y potencialmente permitir tomar el control de los sistemas afectados.
         
  • APSB13-18: Se corrige una vulnerabilidad (CVE-2013-3348) de ejecución de código en Adobe Shockwave Player 12.0.0.122 o anteriores para las versiones de Windows y Macintosh. Se ha publicado Adobe Shockwave Player 12.0.0.133 para solucionar este problema.
         
  • APSB13-19: Corrige una vulnerabilidad (CVE-2013-3350) en ColdFusion 10 para Windows, Macintosh y Linux, que podría permitir a un atacante invocar métodos públicos en ColdFusion Components (CFC) mediante WebSockets. También se ha solucionado un problema (CVE-2013-3349) en ColdFusion versiones 9.0, 9.0.1 y 9.0.2 en JRun, que podría permitir provocar condiciones de denegación de servicio.

Se recomienda se actualicen los productos anteriormente mencionados a sus últimas versiones.

Más información:

APSB13-17 Security updates available for Adobe Flash Player

APSB13-18 Security update available for Adobe Shockwave Player

APSB13-19 Security update: Hotfixes available for ColdFusion



Antonio Ropero
Twitter: @aropero

lunes, 22 de octubre de 2012

Adobe soluciona seis vulnerabilidades críticas en Shockwave Player

Adobe Systems ha publicado un nuevo boletín de seguridad (APSB12-23) que soluciona seis vulnerabilidades críticas en Shockwave Player.

Shockwave es la tecnología desarrollada inicialmente por Macromedia y posteriormente comprada y ampliada por Adobe para la creación y reproducción de contenidos multimedia y juegos. Aunque no es tan popular como Flash, todavía es ampliamente utilizado para juegos online y presentaciones, tanto en plataformas Windows como Macintosh.

Las vulnerabilidades, relacionadas con desbordamientos de memoria producidos en el reproductor, permitirían a los atacantes la ejecución remota de código, a través de ficheros Shockware (.DCR) especialmente manipulados. Los CVEs completos son los siguientes: CVE-2012-4172, CVE-2012-4173, CVE-2012-4174, CVE-2012-4175, CVE-2012-4176, CVE-2012-5273

Adobe recomienda actualizar a la versión 11.6.8.638 de Shockwave Player, disponible desde:

Más información:

Security update available for Adobe Shockwave Player




José Mesa Orihuela