Microsoft ha rilasciato gli aggiornamenti di sicurezza relativi al Patch Day di luglio e Adobe ha chiuso 52 vulnerabilità trovate all'interno di Flash Player, molte delle quali portano all'esecuzione di codice remoto. L'aggiornamento include correzioni nei sistemi operativi Microsoft Windows, Apple Mac, Linux e Chrome OS, così come Google Chrome, Microsoft Edge e Internet Explorer 11. Oltre a Flash Player, Adobe ha anche fissato 30 problemi di sicurezza in Adobe Acrobat e Reader, e un problema di divulgazione delle informazioni in XMP Toolkit per Java, un altro dei prodotti di Adobe. Non ci sono falle zero-day incluse in questo aggiornamento, a differenza dello scorso mese.
La conoscenza aiuta a rendere liberi e dunque è importante approfondire i diversi aspetti tecnologici, scientifici, culturali e sociali.
Visualizzazione post con etichetta Adobe Reader. Mostra tutti i post
Visualizzazione post con etichetta Adobe Reader. Mostra tutti i post
Adobe rilascia update per fissare 82 bug in Flash, Acrobat e Reader
Microsoft ha rilasciato gli aggiornamenti di sicurezza relativi al Patch Day di luglio e Adobe ha chiuso 52 vulnerabilità trovate all'interno di Flash Player, molte delle quali portano all'esecuzione di codice remoto. L'aggiornamento include correzioni nei sistemi operativi Microsoft Windows, Apple Mac, Linux e Chrome OS, così come Google Chrome, Microsoft Edge e Internet Explorer 11. Oltre a Flash Player, Adobe ha anche fissato 30 problemi di sicurezza in Adobe Acrobat e Reader, e un problema di divulgazione delle informazioni in XMP Toolkit per Java, un altro dei prodotti di Adobe. Non ci sono falle zero-day incluse in questo aggiornamento, a differenza dello scorso mese.
Etichette:
Acrobat,
Adobe Day,
Adobe Reader,
Bollettini vulnerabilità,
Bug,
Chrome,
Internet explorer,
Java,
Javascript,
Linux,
Man in the middle,
Microsoft Edge,
Patch Day,
Qualys,
User after free
Adobe rilascia tre bollettini che risolvono 26 difetti in Flash e Reader
In occasione del Patch day di marzo, Microsoft ha rilasciato 13 bollettini per risolvere 44 vulnerabilità che affliggono diversi suoi prodotti, tra cui il nuovo sistema operativo Windows 10. Anche Adobe ha rilasciato tre bollettini di sicurezza che risolvono complessivamente 26 vulnerabilità nei suoi prodotti Flash Player, Acrobat e Reader e Adobe Digital Editions. Il mese scorso, Adobe ha patchato 32 difetti in diversi suoi prodotti, alcuni dei quali relativi alla corruzione di memoria. Il trio di vulnerabilità che colpiscono Acrobat e Reader sono stati resi noti in privato ad Adobe dai ricercatori della Zero Day Initiative di HP e nessuno di questi problemi è stato finora avvistato in natura.
Adobe rilascia due bollettini di sicurezza per Acrobat, Reader e Flash
Microsoft in occasione del patch day di maggio ha rilasciato 13 di correzioni per Windows, Internet Explorer, .NET Framework, Microsoft Office, Microsoft Lync e Microsoft Silverlight. La più grave delle vulnerabilità affrontate potrebbe consentire l'esecuzione di codice in modalità remota se un utente visualizza una pagina Web dannosa. Nel contempo, Adobe Systems ha rilasciato il suo pacchetto di correzioni pianificato. Si tratta di due aggiornamenti critici di sicurezza per Adobe Reader, Acrobat e Flash Player. A entrambi sono stati dati un punteggio di 2 da Adobe. I difetti riguardano versioni del software su Mac, PC e LInux, sostiene Adobe nei security advisory.
Etichette:
Acrobat,
Adobe,
Adobe Flash Player,
Adobe Reader,
ASLR,
Bollettini vulnerabilità,
Bug,
Chrome,
Google Security,
Internet explorer,
Linux,
Mac OS X,
Microsoft,
Patch,
Patch Day,
Silverlight
Adobe day: 3 bollettini per chiudere 26 bug in Flash, Reader e Fusion
Microsoft ha rilasciato gli update di sicurezza relativi al Patch Day di dicembre e Adobe ha tappato 26 vulnerabilità critiche nei suoi software Flash, Reader, Acrobat e Fusion. Come previsto, Adobe ha patchato una vulnerabilità in Adobe Reader rivelata la scorsa settimana da Google Project Zero. Il ricercatore James Forshaw, un noto bug-hunter e membro di Project Zero, ha pubblicato i dettagli di una vulnerabilità sandbox escape in Reader e il codice exploit. Secondo la sua policy, il team di ricerca di sicurezza di Google rivela i dettagli dei bug 90 giorni dopo che li ha condiviso con il fornitore in questione.
Adobe rilascia aggiornamenti critici per Reader, Flash, Acrobat e AIR
Contestualmente al Patch Day Microsoft di ottobre 2013, Adobe ha rilasciato gli aggiornamenti di sicurezza per Adobe Reader e Acrobat XI (11.0.04) per Windows. Questi aggiornamenti risolvono una regressione che si è verificata nella versione 11.0.04 che colpisce i controlli di sicurezza Javascript. Adobe Reader e Acrobat X (10.1.8) e versioni precedenti per Windows non sono interessate, e tutte le versioni di Adobe Reader e Acrobat per Macintosh non sono interessati da questa vulnerabilità.
NetTraveler è tornato, malware ancora utilizzato dai pirati informatici
I ricercatori di Kaspersky Lab hanno annunciato un nuovo vettore di attacco di NetTraveler (conosciuto anche con il nome di “Travnet”, “Netfile” o Red Star APT), una minaccia persistente avanzata che ha già colpito centinaia di vittime di alto profilo in 40 paesi. Gli obiettivi di NetTraveler includono attivisti Tibetani/Uiguri, aziende petrolifere, di ricerca scientifica, università, aziende private e agenzie governative, ambasciate e aziende che operano nel settore militare.
Subito dopo la scoperta di NetTraveler nel giugno 2013, i criminali hanno disattivato il sistema di comando e controllo spostando i server in Cina, Hong Kong e Taiwan, proseguendo comunque le proprie attività. Nel corso degli ultimi giorni, numerose email di spear-phishing sono state inviate ad attivisti Uiguri. L’exploit Java utilizzato per distribuire la nuova variante di Red Star APT è stato patchato nel mese di giugno 2013 e quindi rimane particolarmente efficace.
I precedenti attacchi utilizzavano exploit Office (CVE-2012-0158), che erano stati disattivati da Microsoft lo scorso aprile. Oltre all’utilizzo di email di spear-phishing, gli operatori APT hanno adottato la tecnica del watering hole (reindirizzamento web e drive-by download su domini manipolati) per infettare le vittime che navigavano sul web.
Nel corso dello scorso mese, Kaspersky Lab ha intercettato e bloccato una serie di tentativi di infezione dal dominio “wetstock[dot]org”, sito conosciuto per i propri collegamenti con attacchi NetTraveler. Questi reindirizzamenti sembrano arrivare da altri siti Uiguri che sono stati compromessi e infettati da NetTraveler. Il team Global Research and Analysis Team (GReAT) di Kaspersky Lab aveva previsto l’integrazione e l’utilizzo di ulteriori exploit e fornisce alcuni suggerimenti:
● Aggiornare Java alla versione più recente e se non lo si utilizza, disinstallarlo.
● Aggiornare Microsoft Windows e Office con l’ultima versione.
● Aggiornare tutti i software, come Adobe Reader.
● Utilizzare un browser sicuro come Google Chrome, che ha uno sviluppo di patch più veloce rispetto a Internet Explorer.
● Prestare attenzione quando si clicca su link e si aprono allegati da mittenti sconosciuti.
“Ad oggi non abbiamo osservato l’utilizzo di vulnerabilità zero-day con NetTraveler. Per difendersi da questi, le patch sono poco efficaci mentre possono essere di grande aiuto tecnologie di DefaultDeny e Automatic Exploit Prevention”, - ha dichiarato Costin Raiu, Director of Global Research & Analysis Team di Kaspersky Lab. Secondo gli esperti russi il gruppo di hacker, che consterebbe di una cinquantina di componenti, sarebbe operativo almeno dal 2005. Per ulteriori informazioni: Securlist.com.
Fonte: Kaspersky
Aggiornamenti sicurezza Adobe Reader e Acrobat 9.x per Windows
Ci sono state segnalazioni di due vulnerabilità critiche che vengono attivamente sfruttate in attacchi limitati e mirati a contro Adobe Reader 9.x su Windows. Queste vulnerabilità (CVE-2011-2462, si fa riferimento al Security Advisory APSA11-04, e CVE-2011-4369) potrebbe causare un crash e consentire potenzialmente a un hacker di prendere il controllo del sistema interessato.
Mentre queste vulnerabilità sono presenti in Adobe Reader X (10.1.1) e versioni precedenti per Windows e Macintosh, Adobe Reader 9.4.6 e versioni precedenti 9.x per UNIX, e Adobe Acrobat X (10.1.1) e versioni precedenti per Windows e Macintosh, non c'è un rischio immediato per gli utenti di Adobe Reader e Acrobat X per Windows (con la modalità protetta / Visualizzazione protetta abilitata), Adobe Reader e Acrobat X o versioni precedenti per Macintosh, e Adobe Reader 9.x per UNIX in base al corrente exploit e gli schemi di attacco storici.
Gli aggiornamenti di oggi affrontano queste vulnerabilità in Adobe Reader e Acrobat 9.x per Windows. Adobe consiglia agli utenti di Adobe Reader 9.4.6 e versioni precedenti 9.x per Windows l'aggiornamento ad Adobe Reader 9.4.7. Adobe consiglia agli utenti di Adobe Acrobat 9.4.6 e versioni precedenti 9.x per Windows l'aggiornamento ad Adobe Acrobat 9.4.7.
Dato che Adobe Reader X in modalità protetta e Adobe Acrobat X visualizzazione protetta impediscono un exploit di questo tipo, Adobe prevede di affrontare questi problemi in Adobe Reader e Acrobat X per Windows e Macintosh con il prossimo aggiornamento trimestrale di sicurezza per Adobe Reader e Acrobat, previsto per il 10 Gennaio 2012.
Adobe consiglia agli utenti di Adobe Reader e Acrobat 9.4.6 e versioni precedenti 9.x per Windows di aggiornare le installazioni del software utilizzando il meccanismo di aggiornamento del prodotto. Gli utenti possono anche trovare l'aggiornamento appropriato qui.
Fonte: Future Web Net
Disponibili aggiornamenti di sicurezza per Adobe Reader e Acrobat
Oltre agli aggiornamenti odierni di Microsoft, gli utenti di Adobe Reader e Acrobat su entrambi i sistemi Windows e iOS hanno bisogno di aggiornare il proprio software al più presto. Adobe ha rilasciato il Bollettino APSB11-24, rilevando almeno tredici errori di corruzione della memoria, e diversi privilege escalation, logig flaw, e questioni di bypass.
Adobe rilascia importante patch per risolvere una grave vulnerabilità XSS
Adobe ha rilasciato un nuovo aggiornamento per Flash Player, al fine di risolvere un cross-site scripting (XSS) che viene attivamente sfruttata in natura. "Questa vulnerabilità universale cross-site scripting (CVE-2011-2107) potrebbe essere utilizzata per prendere azioni per conto di un utente su qualsiasi sito web o di fornitore di servizi webmail, se l'utente visita un sito web "maligno", mette in guardia Adobe nel suo bollettino sulla sicurezza.
Ci sono resoconti che questa vulnerabilità venga sfruttata in attacchi tramite e-mail che cercano di convincere gli utenti a cliccare su link artiginali pericolosi. Mentre gli attacchi che includono XSS e link contenuti in email di ingegneria sociale sono stati descritti come proof-of-concept per lo sfruttamento di molti cross-site scripting in passato, la tecnica è stata raramente avvistata in natura.
Questo significa che gli attacchi ad Adobe, che sono presi in natura, sono piuttosto inusuali. La vulnerabilità è classificata come importante e Adobe consiglia agli utenti di eseguire l'aggiornamento a Flash Player 10.3.181.22 per Windows, Macintosh, Linux e Solaris e 10.3.181.23 per ActiveX. L'aggiornamento per Android è previsto entro questa settimana. Di solito, le vulnerabilità di Flash Player impattano anche Adobe Reader e Acrobat per la componente in bundle authplay.dll che consente la riproduzione di supporto Flash nei documenti PDF.
Tuttavia, la società non ha ancora stabilito se e come questo difetto impatti su altri prodotti. "Adobe sta ancora studiando l'impatto sulla componente authplay.dll fornita con Adobe Reader e Acrobat X (10.0.2) e 10.xe 9.x versioni precedenti di Adobe Reader e Acrobat per sistemi operativi Windows e Macintosh. Adobe non è a conoscenza di attacchi diretti Adobe Reader o Acrobat in natura", dichiara il venditore.
Per verificare la versione di Adobe Flash Player installato sul proprio sistema, accedere alla pagina Informazioni su Flash Player, oppure fare clic destro sul contenuto eseguito in Flash Player e selezionare "Informazioni su Adobe (o Macromedia) Flash Player" dal menu. Se si utilizzano più browser, eseguire la verifica per ogni browser installato sul sistema.
Per verificare la versione di Adobe Flash Player per Android, andare in Impostazioni> Applicazioni> Gestione Applicazioni> Adobe Flash Player 10.x. Adobe consiglia a tutti gli utenti di Adobe Flash Player e versioni precedenti 10.3.181.16 per Windows, Macintosh, Linux e Solaris l'aggiornamento alla versione più recente 10.3.181.22 (10.3.181.23 per ActiveX) scaricandolo dal Adobe Flash Player Download Center.
Gli utenti Windows e di Adobe Flash Player per Macintosh 10.3.181.16 possibile installare l'aggiornamento attraverso il meccanismo di aggiornamento automatico integrato nel prodotto quando viene richiesto. Adobe prevede di rendere disponibile un aggiornamento per Flash Player 10.3.185.22 per Android durante la settimana del 6 giugno 2011.
Nuova vulnerabilità 0-day in Adobe Flash Player, Reader e Acrobat
Adobe ha confermato l'individuazione di una nuova pericolosa vulnerabilità (CVE-2011-0611) in Flash Player 10.2.153.1 nelle versioni per Windows, Macintosh, Linux e Solaris oltre che nella release 10.2.156.12 per Android. La falla di sicurezza interesserebbe anche tutte le versioni di Reader ed Acrobat, compresa la più recente 10.0.2.
Il componente authplay.dll Flash che fornisce supporto per la riproduzione SWF in Adobe Reader e Acrobat è anche influenzato. La vulnerabilità viene sfruttata tramite attacchi e-mail mirati che distribuiscono i documenti di Word attrezzati con pericoloso contenuto SWF. Il metodo di attacco è molto simile a quello utilizzato il mese scorso che sfruttava una diversa vulnerabilità tipo zero-day di Flash Player, attraverso fogli di calcolo Excel, invece di documenti di Word.
L'exploit del carico utile è stato utilizzato per rubare informazioni sulla RSA SecurID, una soluzione di autenticazione a due fattori utilizzata da migliaia di aziende e agenzie governative di tutto il mondo. Adobe è al lavoro per fornire gli aggiornamenti per Flash Player, Adobe Reader e Acrobat non appena possibile. Una eccezione è Adobe Reader X (10.0.2) per Windows che è protetto da questo tipo di exploit per la sua nuova tecnologia di sandboxing.
Il Flash Player plug-in incluso di default in Google Chrome, attualmente alla versione 10.2.154.25, è anche influenzato anche e sarà patchato, probabilmente anche più velocemente rispetto alla versione stand-alone. Adobe non si è espressa, almeno per ora, sulle date di rilascio delle patch. Nel frattempo, gli utenti sono invitati a mantenere i loro programmi antivirus aggiornato in quanto la società sta lavorando con i vendor di sicurezza per rendere l'exploit firme ampiamente disponibile.
Aggiornamento da Adobe per correggere vulnerabilità in Flash Player
Adobe ha rilasciato un aggiornamento per Flash Player, Adobe Reader e Adobe Acrobat che risolve la vulnerabilità individuata la scorsa settimana. Per la particolare gravità del bug, la patch è stata rilasciata “out-of-cycle”, ovvero prima del consueto aggiornamento trimestrale dei software Adobe. Un vulnerabilità critica è stata identificata nella componente authplay.dll fornita con Adobe Reader e Acrobat X (10.0.1) e 10.xe 9.x versioni precedenti per i sistemi operativi Windows e Macintosh.
Questa vulnerabilità (CVE-2011-0609), come indicato nel Security Advisory APSA11-01 , potrebbe causare un crash e potenzialmente consentire ad un malintenzionato di prendere il controllo del sistema interessato. Ci sono rapporti che questa vulnerabilità viene sfruttata in attacchi mirati tramite Flash (. Swf) in un file incorporato di Microsoft Excel (. Xls) fornita come allegato e-mail.
In questo momento, Adobe non è a conoscenza di attacchi diretti Adobe Reader e Acrobat. Adobe Reader X Protected Mode attenuanti potrebbero impedire a un exploit di questo tipo di esecuzione. Adobe consiglia agli utenti di Adobe Reader X (10.0.1) per Macintosh l'aggiornamento ad Adobe Reader X (10.0.2). Per gli utenti di Adobe Reader 9.4.2 per Windows e Macintosh, Adobe ha reso disponibile l'aggiornamento, Adobe Reader 9.4.3.
Adobe consiglia agli utenti di Adobe Acrobat X (10.0.1) per Windows e Macintosh aggiornamento ad Adobe Acrobat X (10.0.2). Adobe consiglia agli utenti di Adobe Acrobat 9.4.2 per Windows e Macintosh aggiornamento ad Adobe Acrobat 9.4.3. Perché Adobe Reader X Protected Mode potrebbero impedire a un exploit di questo tipo da eseguire, stiamo progettando di affrontare questo problema in Adobe Reader X per Windows con il prossimo aggiornamento trimestrale di sicurezza per Adobe Reader, attualmente prevista per il 14 giugno 2011.
Come da indicazioni Adobe, Flash Player 10.2.153.1 è scaricabile direttamente dall'Adobe Flash Player Download Center. Le ultime versioni di Adobe Acrobat e Reader sono raggiungibili seguendo le indicazioni presenti all'interno del relativo bollettino di sicurezza. Oltre che attraverso il menu Aiuto -> Ricerca aggiornamenti, gli update possono essere scaricati da questa pagina, dopo aver selezionato il software corretto.
Via: Protezione Account
Adobe Reader si aggiorna alla versione 9.4.1 e corregge 2 bug critici
Adobe ha rilasciato da poche ore l’update 9.4.1 di Adobe Reader che corregge due vulnerabilità critiche individuate nella release 9.4 del programma. La prima di esse è relativa alla animazioni Flash incorporate nei documenti PDF e può consentire a malintenzionati di prendere il controllo del computer da remoto.
La seconda invece può essere sfruttata per far andare in crash l’applicazione quando viene aperto un PDF realizzato ad hoc e compromettere quindi il sistema eseguendo codice da remoto. Vulnerabilità critiche sono state individuate in Adobe Reader 9.4 (e versioni precedenti) per Windows, Macintosh e UNIX, e Adobe Acrobat 9.4 (e precedenti versioni 9.x) per Windows e Macintosh.
Tali vulnerabilità possono causare il crash dell'applicazione e potenzialmente consentire ad un malintenzionato di prendere il controllo del sistema interessato. Oltre ad affrontare il CVE-2010-3654 osservato nel Security Advisory APSA10-05 e CVE-2.010-4.091 riferimento nel PSIRT blog Adobe ("potenziale problema in Adobe Reader"), questi aggiornamenti comprendono anche l'aggiornamento di Adobe Flash Player, come indicato nella Security Bulletin APSB10-26.
Adobe consiglia agli utenti di Adobe Reader 9.4 e versioni precedenti per Windows e Macintosh aggiornamento ad Adobe Reader 9.4.1, disponibile ora. Le versioni del software interessate sono Adobe Reader 9.4 e versioni precedenti per Windows, Macintosh e UNIX; Adobe Acrobat 9.4 e versioni precedenti 9.x per Windows e Macintosh.
Adobe consiglia agli utenti di aggiornare le proprie installazioni software seguendo le istruzioni riportate di seguito. Gli utenti Windows e Macintosh possono utilizzare meccanismo di aggiornamento del prodotto. La configurazione di default è impostata per eseguire controlli di aggiornamento automatico a intervalli regolari.
Per aggiornare Adobe Reader alla nuova release basta andare nel menu Aiuto, selezionare la voce Ricerca aggiornamenti e seguire la procedura guidata. Gli utenti di Adobe Reader per Windows possono anche trovare l'aggiornamento appropriato qui. Gli utenti di Adobe Reader per Macintosh possono anche trovare l'aggiornamento appropriato qui.
Un aggiornamento per gli utenti di Adobe Reader su UNIX dovrebbe essere disponibile il 30 novembre 2010. Gli utenti possono utilizzare meccanismo di aggiornamento del prodotto. La configurazione di default è impostato per eseguire controlli di aggiornamento automatico a intervalli regolari. Il controllo dell'aggiornamento può essere attivato manualmente scegliendo Aiuto e Controlla aggiornamenti.
Acrobat Standard e gli utenti Pro per Windows possono anche trovare l'aggiornamento appropriato qui. Utenti di Acrobat Pro Extended per Windows possono anche trovare l'aggiornamento appropriato qui. Gli utenti di Acrobat 3D per Windows possono anche trovare l'aggiornamento appropriato qui.
Gli utenti di Acrobat Pro per Macintosh possono anche trovare l'aggiornamento appropriato qui. Adobe consiglia agli utenti di Adobe Reader 9.4 e versioni precedenti per UNIX l'aggiornamento ad Adobe Reader 9.4.1, dovrebbe essere disponibile il 30 novembre 2010.
Adobe consiglia agli utenti di Adobe Acrobat 9.4 e versioni precedenti 9.x per Windows e Macintosh aggiornamento ad Adobe Acrobat 9.4.1. Si noti che questi aggiornamenti rappresentano un rilascio out-of-cycle. I prossimi aggiornamenti trimestrali sicurezza per Adobe Reader e Acrobat sono previste per il 8 febbraio 2011.
Nuova vulnerabilità in Adobe Flash Player, Adobe Reader e Acrobat
Ci sono altre cattive notizie per gli utilizzatori dei prodotti Adobe, in quanto la società ha appena comunicato di aver scoperto vulnerabilità crtiiche di sicurezza nelle versioni di Adobe Flash Player, Adobe Reader e Adobe Acrobat. Secondo un advisory pubblicato dalla società, le vulnerabilità possono essere sfruttate da hacker malintenzionati per eseguire codice dannoso sul computer della vittima.
Adobe afferma che la versione 10.1.85.3 e precedenti di Flash Player per i Windows, Macintosh, Linux e sistemi operativi Solaris sono vulnerabili. Inoltre, Adobe Flash Player 10.1.95.2 e precedenti versioni per Android, e la componente authplay.dll fornita con Adobe Reader 9.4 e versioni precedenti per Windows 9.x, sistemi operativi Macintosh e UNIX sono a rischio.
Infine, Adobe Acrobat 9.4 e versioni precedenti 9.x per sistemi operativi Windows e Macintosh sono anche vulnerabili. Adobe dice che sta lavorando per risolvere la vulnerabilità ancora senza patch, e spera di fornire un aggiornamento per Flash Player 10.x (per le piattaforme Windows, Macintosh, Linux e Android) entro il 9 novembre. Adobe Reader e Acrobat 9.4 e precedenti sono programmati per essere aggiornati durante la settimana del 15 novembre per Windows e Mac OS X.
Come consiglio a beneficio degli utenti di Reader e di Acrobat, gli esperti suggeriscono la valutazione di software alternativi (Foxit Reader, ad esempio, non risulta affetto dalla medesima vulnerabilità) oppure di disattivare temporaneamente il supporto della tecnologia Flash all'interno dei file PDF.
Il "workaround" suggerito dagli stessi tecnici di Adobe consiste nella ridenominazione o nell'eliminazione del file authplay.dll (sui sistemi Windows; AuthPlayLib.bundle sui Mac e libauthplay.so.0.0.0 sulle macchine Unix-based). Effettuata quest'operazione, qualora si dovesse aprire un documento PDF contenente elementi realizzati in Flash, Reader od Acrobat andranno in crash ma si eviterà l'esecuzione di codice dannoso.
Adobe rilascia patch per 23 vulnerabilità di Reader e Acrobat
Dopo la patch degli scorsi mesi rilasciata in emergenza per Adobe Reader in queste ultime ore Adobe ha comunicato di aver risolto 23 vulnerabilità precedentemente presenti nei prodotti Reader, Acrobat e Flash. Due di questi Bug permettevano il controllo completo remoto del PC. Il software più colpito da questo aggiornamento è Adobe Reader e Acrobat.
In un comunicato Adobe consiglia vivamente di installare gli aggiornamenti in quanto le vulnerabilità potrebbe causare il crash dell’applicazione e potenzialmente consentire a un utente malintenzionato di assumere il controllo del sistema interessato.
Questi bug sono stati scoperti sui software: Adobe Reader 9.3.4 per Windows, Macintosh e Unix, Adobe Acrobat 9.3.4 per Windows e Macintosh, e Adobe Reader 8.2.4 e Acrobat 8.2.4 per Windows e Macintosh, quindi buona parte degli utenti che è in possesso di queste versioni è a rischio.
Vulnerabilità critiche sono state individuate in Adobe Reader 9.3.4 (e versioni precedenti) per Windows, Macintosh e UNIX, Adobe Acrobat 9.3.4 (e versioni precedenti) per Windows e Macintosh e Adobe Reader 8.2.4 (e versioni precedenti) e Adobe Acrobat 8.2.4 (e versioni precedenti) per Windows e Macintosh.
Queste vulnerabilità, tra cui il codice CVE-2010-2883, riferimento in Security Advisory APSA10-02, e CVE-2.010-2.884 riferimento in Adobe Flash Player Security Bulletin APSB10-22, potrebbe causare il crash dell'applicazione e potenzialmente consentire a un utente malintenzionato di assumere il controllo del sistema interessato.
Adobe consiglia agli utenti di Adobe Reader 9.3.4 e versioni precedenti per Windows, Macintosh e UNIX aggiornamento ad Adobe Reader 9.4 (per gli utenti di Adobe Reader per Windows e Macintosh, che non possono aggiornamento ad Adobe Reader 9.4, Adobe mette a disposizione Adobe Reader 8.2.5 aggiornamento).
Adobe consiglia agli utenti di Adobe Acrobat 9.3.4 e versioni precedenti per Windows e Macintosh l'aggiornamento ad Adobe Acrobat 9.4. Adobe consiglia agli utenti di Adobe Acrobat 8.2.4 e versioni precedenti per Windows e Macintosh aggiornamento ad Adobe Acrobat 8.2.5. Sia Reader che Acrobat sono dotati di meccanismi di aggiornamento automatici.
Potete controllare che l’applicazione rilevi l’aggiornamento e l’installi correttamente o se siete un amministratore di rete, potete anche prelevare gli aggiornamenti del software da questo bollettino sulla sicurezza di Adobe.
Vulnerabilità in Adobe Reader, Acrobat e Flash Player
Una falla critica ha fatto scattare un nuovo allarme per la sicurezza dei sistemi in cui è installato Adobe Reader e Acrobat, grazie alla quale alcuni cybercriminali hanno già iniziato a violare i sistemi di numerosi privati ed aziende.
La falla è relativa ad Adobe Flash Player 10.1.82.76 e versioni precedenti su piattaforma Windows, Mac, Linux, Solaris e Android, ma ad essere interessati sono anche Adobe Reader 9.3.4 e versioni precedenti per Windows, Mac e UNIX, oltre ad Adobe Acrobat 9.3.4 e versioni precedenti per Windows e Mac.
La società ha inoltre chiarito che sono stati registrati numerosi attacchi verso macchine con installato Adobe Flash Player, mentre non sono noti casi di attacchi portati verso Adobe Reader e Acrobat. La vulnerabilità, se sfruttata, potrebbe consentire il blocco anomalo del sistema e la perdita di controllo da parte dell’utente, con conseguente rischio relativo al furto di informazioni personali e altri dati sensibili eventualmente memorizzati sul PC.
Adobe non ha fornito alcun dettaglio tecnico sul problema, limitandosi ad assicurare l’arrivo di una patch risolutiva per Flash Player per fine mese, mentre per quanto riguarda Adobe Reader gli aggiornamenti arriveranno nei primi giorni del mese prossimo.
Nonostante si sia trattato sinora di attacchi mirati a singoli o compagnie ben specifiche, è probabile che i cybercriminali allarghino presto il loro target arrivando a colpire un bacino di utenti e aziende molto più ampio. Trend Micro, inoltre, è riuscito a trovare 3 Trojan che sfruttano la vulnerabilità di Adobe, chiamati TROJ_PIDIEF.WM, TROJ_DLOADR.WM e TROJ_CHIFRAX.BU.
In attesa del rilascio di una patch correttiva da parte di Adobe, gli esperti in sicurezza consigliano di disabilitare il supporto a JavaScript sia in Reader che Acrobat, operazione in grado di fermare gli attacchi attuali, ma che potrebbe non preservare però i sistemi da attacchi futuri.
Via: PMI
Iscriviti a:
Post (Atom)















