Offene Sicherheitslücken im Adobe Download Manager

Problem vor allem bei auftretenden Zero-Day-Exploits

Adobe hat ein Problem mit seiner Softwareaktualisierung. Der Download Manager kann von einer beliebigen Webseite angestoßen werden, um Software zu installieren. Außerdem gibt es eine Möglichkeit, den Download Manager zum Ausführen von beliebigem Code zu bringen. Das Potenzial für gefährliche Angriffe ist recht hoch.

Artikel veröffentlicht am ,

Im Adobe Download Manager steckt eine Sicherheitslücke, die in Kombination mit anderen Lücken gefährlich werden kann, berichtet der Sicherheitsforscher Aviv Raff in seinem Blog. Adobe bestätigt, dass es hier ein Problem gibt und will sowohl mit Aviv Raff als auch dem Dritthersteller einer Softwarekomponente zusammenarbeiten, die im Download Manager das Sicherheitsproblem auslöst.

Der Download Manager ist eigentlich dafür gedacht, Adobe-Produkte auf dem aktuellen Stand zu halten und so Sicherheitslücken automatisch für den Anwender zu schließen. Durch einen Fehler ist es allerdings möglich, mit dem Download Manager dem Nutzer Software aufzuzwingen. So kann ein aktiver Download Manager dazu genutzt werden, ein fehlerhaftes Adobe-Produkt mit einem Zero-Day-Sicherheitsproblem zu installieren. Der Manager bleibt auch aktiv, wenn der Nutzer sich gerade entschieden hat, ein fehlerhaftes Adobe-Produkt zu deinstallieren. Erst nach einem Neustart verschwindet die Software. Solch ein Szenario ist vor allem bei gezielten Angriffen denkbar und bei Nutzern, die ihre Rechner eher in einen Schlafmodus versetzen und nicht ständig herunterfahren.

Das Angriffsszenario sieht vor, dass das Opfer eine Webseite besucht, die den Adobe Download Manager durch einen Fehler startet. Dabei ist es etwa möglich, dem Nutzer aufzuzwingen, den Adobe Reader zu installieren, der gerade erst um zwei Sicherheitslücken mit der Version 9.3.1 erleichtert wurde. Auch McAffees Security Scan Plus, die Google Toolbar, Adobe Flash oder Adobe Reader 8 können so neben weiteren Paketen installiert werden, so Raff. Ob der Download Manager auf die fertigen Pakete zugreift, lässt Raff bisher offen. Er spricht allerdings davon, dass der Download Manager auf die aktuelle Version der Software zugreift. Ein aktuelles Ausnutzen dieser speziellen Sicherheitslücke dürfte damit ausgeschlossen sein. Allerdings gibt es noch eine weitere Sicherheitslücke.

Raff fand eigenen Angaben zufolge zudem eine Sicherheitslücke im Download Manager, die es Angreifern erlaubt, beliebigen Code auszuführen. Der Download Manager ist in der Lage, jedwede ausführbare Datei automatisch herunterzuladen, zu installieren und anschließend auszuführen. Technische Details zum Angriff will Raff allerdings erst veröffentlichen, wenn Adobe das Problem gelöst hat.

Raff empfiehlt bis auf weiteres die Deinstallation des Adobe Download Managers. Auch rät er zum Entfernen der Firefox-Erweiterung.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


leser123456789 22. Feb 2010

Kann ich mir nicht vorstellen. Es gibt garantiert alternativen, nur setzt die wiedermal...

sicherheitslücken 19. Feb 2010

Schade das kaum wer BITS benutzt. Das ist für Schmalbander sehr angenehm und läuft und...

kopfschüttel1elf 19. Feb 2010

Simpel, schnell, sauber.



Aktuell auf der Startseite von Golem.de
OpenAI
Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store

Nur einen Tag, nachdem OpenAI ChatGPT für Entwickler geöffnet hat, lassen sich Angebote finden, die es nicht geben dürfte.

OpenAI: Girlfriend-Chatbots verstoßen gegen die Regeln des GPT-Store
Artikel
  1. LTE: Kaum weniger Funklöcher in Deutschland
    LTE
    Kaum weniger Funklöcher in Deutschland

    Während bei 5G viel ausgebaut wurde, haben die Netzbetreiber zu wenig LTE-Funklöcher geschlossen. Das ergab zumindest eine Auswertung von Verivox.

  2. AVM: Huawei-Patent kommt in Fritzboxen nicht zum Einsatz
    AVM
    Huawei-Patent kommt in Fritzboxen nicht "zum Einsatz"

    Huawei hat einen großen Patentpool zu Wi-Fi 6. Fritzbox-Hersteller AVM hat die Patente nach eigenen Angaben in seinen Wi-Fi-6-Routern nicht genutzt, will sie aber dennoch für ungültig erklären lassen.

  3. E-Corner: Hyundai entwickelt Klappräder zum seitlichen Einparken
    E-Corner
    Hyundai entwickelt Klappräder zum seitlichen Einparken

    Die Hyundai-Tochter Mobis präsentiert eine Technik, mit der sich die Autoräder seitlich drehen lassen, um das parallele Einparken zu erleichtern.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    • Daily Deals • Lenovo 34" 21:9 Curved WQHD 299€ • ASRock RX 7900 XTX 1.039,18€ • War Hospital 21,59€ • Amazon-Geräte -50% • Acer 34" OLED UWQHD 175Hz 999€ • PS5 + Spider-Man 2 569€ • AMD Ryzen 9 5950X 379€ • Switch-Controller 17,84€ • AOC 27" QHD 165Hz 229€ • 3 Spiele für 49€ [Werbung]
    •  /