LINUX.ORG.RU

6 критических уязвимостей в Adobe Flash Player

 , ,


1

1

Во вторник в Flash Player было исправлено 7 уязвимостей, 6 из которых могут приводить к удалённому исполнению кода.

Компания Adobe заявила, что не располагает информацией об использовании уязвимостей злоумышленниками, но призывает пользователей Windows, macOS, GNU/Linux и Chrome OS установить обновления.

Согласно бюллетеню безопасности Adobe, уязвимости присутствуют в версиях 24.0.0.221 и ранее.

  • CVE-2017-2997 — переполнение буфера (Tao Yan).
  • CVE-2017-2998, CVE-2017-2999 — повреждение памяти (Tao Yan).
  • CVE-2017-3000 — уязвимость генератора случайных чисел, которая может привести к раскрытию конфиденциальной информации (Wang Chenyu и Wu Hongjun).
  • CVE-2017-3001, CVE-2017-3002, CVE-2017-3003 — использование памяти после освобождения (Yuki Chen).

>>> Подробности

★★

Проверено: Shaman007 ()
Последнее исправление: sudopacman (всего исправлений: 6)
Ответ на: комментарий от WARNING

Кучи сайтов и игр требуют флеш. Дочь играет на мейле, рисует на мультаторе и ещё на каких-то сайтах — в 99% там нужен флеш. Даже некоторые обменники и пикчехостинги используют флешь (уж не знаю, накой). Не понимаю я этих параноидальных требований к безопасности. Имеете большие деньги на счетах и кошельках используйте какой-то другой, «чистый» способ. А я использую домашний комп для работы и развлечений и упор на второе, и мне на уязвимости глубоко нас рать. Так что флеш мастхэв. Заменители флеша фтопку, к тому же, уверен, в этих заменителях уязвимостей в разы больше.

rechnick ★★★
()
Ответ на: комментарий от rechnick

А я использую домашний комп для работы и развлечений
и упор на второе, и мне на уязвимости глубоко нас рать.

Когда ты что-то подцепишь, и с твоего компьютера будут по-тихому DoS-ить, всем будет по барабану твоё мнение.

AS ★★★★★
()
Ответ на: комментарий от rechnick

Дочь играет на мейле

Мелкие игрушки, ок. Тут действительно никто не будет заморачиваться и что-то переписывать.

некоторые обменники и пикчехостинги используют флеш

не встречал такие никогда. Но это как раз тот случай, когда правильным, с моей точки зрения, было бы использовать другой обменник. Благо их навалом на любой вкус и цвет.

WARNING ★★★★
()
Ответ на: комментарий от WARNING

Ну в своё время лепили же swf внутри exe, чтобы работало без установленного в системе. Если что-то подобное, то почему нет?

Radjah ★★★★★
()
Ответ на: комментарий от anonymous

Если бы у бабушки был член, она была бы дедушкой. Когда выпилят, тогда и будет разговор, а сейчас это переливание из пустого в порожнее.

Radjah ★★★★★
()
Ответ на: комментарий от Radjah

Потому что это адовое извращение, например.

WARNING ★★★★
()
Ответ на: комментарий от AS

Как будто уязвимости только во флеше. Нет компа (сети) — нет проблемы. Отключайтесь, выкидывайте, не пользуйтесь.

rechnick ★★★
()
Ответ на: комментарий от WARNING

Я так понимаю, ноут несколько устарел ещё лет пять назад и много чего не поддерживает.

Ты какой-то бред несёшь. Допустим, я куплю ноут, который вот только-только вчера вышел. Всё внезапно станет работать чудесно? Ну-ка, давай технические подробности, мне интересно. Вдруг я всё это время не видел того, что буквально у меня под носом.

А если просто не использовать его именно по этой причине? Вдруг владельцы внезапно поймут, что пришла пора отдавать технологический долг?

Ну вот ты им не пользуешься. И как, поняли они внезапно?

Если ты хочешь сделать мир чуточку лучше, предоставь разработчикам удобные фичи для миграции. И да, для этого нужно работать.

i-rinat ★★★★★
()
Ответ на: комментарий от Radjah

Если бы у бабушки был член, она была бы дедушкой

Если бы у бабушки был член, она была бы с дедушкой.

Сейчас пилят хтмл5, а когда выпилят флеш, разговаривать уже незачем будет.

anonymous
()

Согласно бюллетенИ

sudopacman, вот это бы тоже надо исправить

kss ★★★★★
()
Ответ на: комментарий от anonymous

А почему? Ты же наверняка туда заглядывал перед тем как свою прослойку пилить.

Там сложно и много фич. Очень много разных случаев, для которых нужно продумывать пути реализации. С Flash фич меньше, поэтому там проще. Самое забавное — эти фичи не особо-то и нужны для просмотра видео.

i-rinat ★★★★★
()

через год

6 критических уязвимостей. Переполнение буфера, получение доступа к конфиденциально информации, выполнение кода злоумышленника при открытии специальным образом оформленного WASM-файла.

wxw ★★★★★
()
Ответ на: комментарий от WARNING

Не понимаю людей, которые в 2017 году использует Flash. Тут в теме вроде есть такие, скажите, зачем он вам?

Например, редактор видео на YouTube не работает без Flash. Ну и некоторые онлайн кионтеатры до сих пор не осилили.

German_1984 ★★
()
Ответ на: комментарий от rechnick

закрытая технология, которая стала де-факто стандартом - вот в чём проблема, потом уже вопросы безопасности

kott ★★★★★
()
Ответ на: комментарий от WARNING

ну вот
на моих домашних и рабочем компах нет флэша, но в одночасье его ото всюду не выкинешь, к сожалению

kott ★★★★★
()
Ответ на: комментарий от AS

Когда ты что-то подцепишь, и с твоего компьютера будут по-тихому DoS-ить, всем будет по барабану твоё мнение.

Flash вместе с его уязвимостями можно настроить на ручное включение по запросу и включать лишь на доверенных сайтах. Как настроить подобным образом HTML5?

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

Flash вместе с его уязвимостями можно настроить на ручное включение по запросу и включать лишь на доверенных сайтах.

Это кривой костыль с тремя ручками, который емнип впервые из коробки был добавлен в старой опере, когда до всех уже допёрло, что флеш - шерето.

В хтмл5 уязвимости и костыли выпиливают.

Но для тебя всё ещё есть noscript. Он заодно xss и прочие весёлые вещи блокирует кхерам.

anonymous
()
Ответ на: комментарий от Deleted

Я его в 2010 удалил полностью. Ютуб какое-то время через vlc смотрел, больше ничего не изменилось.

anonymous
()
Ответ на: комментарий от anonymous

В хтмл5 уязвимости и костыли выпиливают.

И запиливают новые уязвимости и костыли, ага.

Но для тебя всё ещё есть noscript. Он заодно xss и прочие весёлые вещи блокирует кхерам.

Спасибо, я им и так пользуюсь, но подозреваю что домохозяйке пользоваться вебом с включённым NoScript будет слишком сложно™.

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

И запиливают новые уязвимости и костыли, ага.

Пруфлинк на аналогичные сабжу уязвимости или гтфо. Забодали балаболы.

anonymous
()
Ответ на: комментарий от anonymous

гы-гы, представил себе домохозяйку, которая не играла в «счастливого фермера»

А есть реализация „счастливого фермера” на HTML5?

h578b1bde ★☆
()
Ответ на: комментарий от mandala

ТВ нужно смотреть на специальном зомбоящике, юникс-вей и в железяках юникс-вей.

Не, тогда нужны квартира, шкаф и прочее говно.

anonymous
()
Ответ на: комментарий от h578b1bde

Как настроить подобным образом HTML5?

В отличие от флэша, код обработки HTML5 находится в ведении разработчиков конкретных браузеров. С них и спрос, в отличие от. Включение флеша на доверенных сайтах не от хорошей жизни сделано и аналогий с HTML5 тут ровно ноль. Это можно вообще на такие сайты не ходить - вдруг браузер уязвимый.

AS ★★★★★
()
Ответ на: комментарий от WARNING

Спасибо, дорогой. Может ещё и «Дождь» посмотреть?

Я так понимаю, что фрагментированный шифрованный флэш неспроста в ТВ. А то научились стриммить все кому не лень.)

anonymous
()
Ответ на: комментарий от AS

В отличие от флэша, код обработки HTML5 находится в ведении разработчиков конкретных браузеров. С них и спрос, в отличие от.

Эскобар.webm

Это можно вообще на такие сайты не ходить - вдруг браузер уязвимый.

Именно, никто не может гарантировать что используемая тобой версия браузера не имеет уязвимостей. В случае с флешем, который является сторонним относительно браузера компонентом, его возможности включаются/отключаются на каждом конкретном сайте по решению пользователя. В то же время все уязвимости в реализациях HTML5 относят к уязвимостям браузеров, чьими возможностями без дополнений типа NoScript управлять зачастую невозможно. А эпические факапы у производителей браузеров уже неоднократно происходили.

h578b1bde ★☆
()
Последнее исправление: h578b1bde (всего исправлений: 1)
Ответ на: комментарий от h578b1bde

А есть реализация „счастливого фермера” на HTML5?

понятия не имею, это вскользь было сказано

anonymous
()
Ответ на: комментарий от Hanuken

Почему-то думал, что эта поделка уже давно умерла и ей пользуются полтора некрофила

И ты не ошибся.

//Но, если честно, онлайн-плеер от Kroogi до сих пор на нём, позор.

the_electric_hand ★★
()

чёрт, да сколько можно? закопайте его уже на #$%!

anonymous
()
Ответ на: комментарий от h578b1bde

Вообще было бы неплохо изкоробки разбить браузеры на несколько управляемых пользователем отдельных компонентов: базовые возможности (html+css), жабоскрипт, отдельно обработчики картинок (jpeg/gif/png/etc) [тут любые совпадения с уже существующими категориями в престоопере случайны], расширенные возможности html5, которые можно раздробить ещё на несколько категорий. Вкупе с гибкими и удобными настройками всего этого хозяйства — глобально и отдельно для каждого сайта — можно было бы неплохо повысить безопасность браузера в целом, ибо уязвимость в одном из компонентов затрагивала лишь те сайты, для которых разрешено использование этого компонента. Но т.к. целевой аудиторией современных популярных браузеров являются какие-то имбецилы — имеем то что имеем.

h578b1bde ★☆
()
Ответ на: комментарий от h578b1bde

Когда-то давно это всё было в Опере. Выносишь кнопочки «Включить скрипты» и «Включить флеш» на панель - и крастота!

anonymous
()
Ответ на: комментарий от h578b1bde

В то же время все уязвимости в реализациях HTML5 относят к уязвимостям браузеров, чьими возможностями без дополнений типа NoScript управлять зачастую невозможно. А эпические факапы у производителей браузеров уже неоднократно происходили.


Это уже сова на глобус полезла. У браузера куча возможностей, которыми noscript не управляет. Ещё раз: обработка HTML5 в ведении разработчиков браузеров, в отличие от.

AS ★★★★★
()
Ответ на: комментарий от AS

Ещё раз: обработка HTML5 в ведении разработчиков браузеров, в отличие от.

Ещё раз: для конечного пользователя разница в чём?

h578b1bde ★☆
()
Ответ на: комментарий от anonymous

Когда-то давно это всё было в Опере. Выносишь кнопочки «Включить скрипты» и «Включить флеш» на панель - и крастота!

Прикрутить бы туда подписки как у ABP — для хомячков было бы совсем отлично.

h578b1bde ★☆
()
Ответ на: комментарий от Hanuken

и ей пользуются полтора некрофила

практически все те, кто вконтактике, а это точно не «полтора некрофила»

anonymous
()

Уже года 3 без него. УМВР.

RazrFalcon ★★★★★
()

7 уязвимостей, 6 из которых могут приводить к удалённому исполнению кода.

Из года в год ситуация, по моим субъективным ощущениям, становится только худше, а проект живее всех живых. Пипл хавает ©

уязвимость генератора случайных чисел

return 4;

копипаста из флэша ;)

AlexandrSE
()
Ответ на: комментарий от WARNING

Может ты не знал, но ни один броузер не поддерживает аппаратного ускорения видео. Что, например, при просмотрел ютуба в разрешении Full HD 60 fps на моём Haswell i5-4590 заставляет врубаться вентилятор на полную мощность.

Haswell для тебя тоже уже «старый хлам»?

devorg ★★
()
Ответ на: комментарий от devorg

И? А у нас тут разговор про Windows чтоли?

Про Haiku.

i-rinat ★★★★★
()
Ответ на: комментарий от beastie

Что верно, то верно. Но вот как донести это до сознания всяких веб-дизайнеров, если даже на Яндекс.Музыке без этого говна нельзя песни слушать?

Vsevolod-linuxoid ★★★★★
()
Ответ на: комментарий от anonymous

Да мне кажется, он уже специально так поступает, чтобы больше людей обращало внимание на грамматику.

Vsevolod-linuxoid ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.