Notfallpatch

Adobe schließt bereits ausgenutzte gefährliche XSS-Lücke

Ein Zeroday-Exploit hat Adobe zum Handeln gezwungen - kurzerhand wurden Updates für Windows, Mac OS, Linux, Solaris und Android veröffentlicht. Sie schließen eine Cross-Site-Scripting-Schwachstelle, die zum Stehlen von Zugangsdaten genutzt werden kann.

Anzeige

Adobe muss den Flashplayer außerhalb der Quartalsupdates mit einem Sicherheitspatch versorgen. Den Notfallpatch hat Adobe gestern erst angekündigt. Schnelles Handeln war nötig, da eine der Sicherheitslücken bereits für gezielte Angriffe ausgenutzt wird. Anwender werden mit E-Mails auf eine Webseite gelockt, die einen Programmfehler im Flash Player für offenbar kriminelle Zwecke missbraucht. Dazu wird eine Cross-Site-Scripting-Sicherheitslücke verwendet (CVE-ID 2011-2444). Die Sicherheitslücke wurde von Google an Adobe gemeldet. Laut Securityfocus ist es möglich, über die Schwachstelle Cookie-basierte Zugangsdaten zu stehlen, um weitere Angriffe zu starten.

Weitere Schwachstellen, die jedoch nicht ausgenutzt werden, ermöglichen es einem Angreifer, den Flashplayer zum Absturz zu bringen und sogar die Kontrolle über das System zu übernehmen.

Adobe Reader hat vermutlich auch Lücken

Im Security Bulletin nennt Adobe Details und Downloadmöglichkeiten zu den insgesamt sechs gemeldeten Lücken. Laut Adobe wird nur eine der Lücken aktiv ausgenutzt. Um Adobe-Reader- und -Acrobat-Nutzer zu beruhigen, schreibt der Softwareentwickler, dass diese Programme nicht von der Sicherheitslücke 2011-2444 in der Flashkomponente authplay.dll betroffen seien. Zu den anderen CVE-IDs äußert sich Adobe jedoch nicht.

Es ist wohl zu befürchten, dass damit auch Sicherheitslücken in den PDF-Programmen existieren. Patches gibt es für die weit verbreiteten Programme in den Versionen 9 und 10 aber nicht. Adobes PDF-Programme der Version 8 können prinzipbedingt nicht von Flash-Sicherheitslücken betroffen sein. Allerdings wird der Support vom Adobe Reader und Acrobat 8 im November 2011 eingestellt.

Der nächste Quartalspatchday für Adobes PDF-Software ist Mitte Dezember 2011.


Kommentieren




Anzeige
  1. Fachexperte (m/w) SAP-Basis
    über Invenimus Personalberatung GmbH, Großraum Leipzig
  2. SAP-Entwickler (m/w)
    WIEGEL Verwaltung GmbH & Co KG, Nürnberg
  3. Head Technical Customer Implementation (m/w)
    Wirecard Technologies GmbH, Aschheim bei München
  4. Solution Architect (m/w)
    Loyalty Partner Solutions GmbH, Frankfurt

 

Detailsuche


Folgen Sie uns
       


  1. Sailfish-Smartphone

    Jolla stellt "The Other Half" vor

  2. Internet und Krieg

    Wenn Social Networks zum Schützengraben werden

  3. Instant Messenger

    Whatsapp in Deutschland immer beliebter

  4. Milliarden-Deal

    Yahoo kauft Blogging-Plattform Tumblr

  5. Electronic Arts

    Leitender EA-Entwickler bezeichnet Wii U als "Mist"

  6. Apple-Zulieferer

    Wieder drei Suizide bei Foxconn

  7. Cast AR

    Gefeuerte Valve-Entwickler zeigen Räumliche-Objekte-Brille

  8. Ventus

    Mit der Netzgemeinde gegen den Klimawandel

  9. Offline-Karten-App für Android

    Maps With Me Pro gratis in Amazons App-Shop

  10. Linux-Kernel

    P-States verringern Leistungsaufnahme auf Intel-CPUs



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Homosexualität in Spielen: Bug oder Feature?
Homosexualität in Spielen
Bug oder Feature?

Im Spiel Tomodachi Collection: New Life für den Nintendo 3DS ist es möglich, dass Männer einander heiraten. Nintendo bezeichnet das als Bug - und erntet dafür Empörung.

  1. Strategiespiel HTML5-Version von Freeciv veröffentlicht
  2. Shadow of the Eternals 1,5 Millionen US-Dollar für vier Stunden langen Auftakt
  3. Dokumentarfilm Frauenfeindlichkeit in der Spieleszene

All Access: Google stellt Spotify-Konkurrenten vor
All Access
Google stellt Spotify-Konkurrenten vor

Google hat wie erwartet einen eigenen Streamingdienst vorgestellt, der All Access heißt. Die Android-App Google Play Music hat dafür ein Update erhalten, mit dem die Verwaltung von Musik erleichtert werden soll.

  1. Offline-Karten-App für Android Maps With Me Pro gratis in Amazons App-Shop
  2. Google I/O Neue Dienste und APIs für Android-Entwickler
  3. Android-Verbreitung Jelly Bean legt weiter zu, Nexus 10 wenig verbreitet

Security: Gefährliche Lücke im Linux-Kernel
Security
Gefährliche Lücke im Linux-Kernel

Über eine Schwachstelle im Linux-Kernel kann sich ein lokaler Angreifer von einem eingeschränkten Konto Root-Rechte verschaffen. Die Schwachstelle besteht bereits seit mehreren Jahren. Die Lücke wurde klammheimlich geschlossen.

  1. Polizei Apple hat Warteliste für Umgehung der iPhone-Verschlüsselung
  2. Security D-Link patcht Sicherheitslücken in Routern und IP-Kameras
  3. Stonesoft Intel bietet 389 Millionen Euro für Firewall-Anbieter

Zum Artikel