Adobe publie un bulletin pour une faille critique de Flash
Même les super héros peuvent avoir leurs faiblesses...
Adobe vient d’annoncer officiellement qu’une faille se trouvait dans son lecteur Flash. Cette faille, bien que n’ayant apparemment pas subi d’exploitation, est assez sérieuse pour qu’Adobe publie un avertissement.La faille concerne le Flash Remoting qui peut être utilisé pour envoyer une commande à un serveur ColdFusion (logiciel acquis auprès de Macromedia) afin de provoquer une boucle infinie qui ne peut en aucun cas se finir seule. Un utilisateur malveillant pourrait alors profiter de l’état de faiblesse du serveur pour exécuter un code arbitraire.
Selon les détails fournis par Adobe dans son bulletin de sécurité, certains modèles CFML (ColdFusion Markup Language) fonctionnant en dehors de la sandbox (« bac à sable », espace sécurisé pour les applications utilisateurs) peuvent faire appel à des composants qui eux fonctionnent dans la sandbox. Ces appels, lorsqu’ils sont directs et ne demandent aucun retour de résultat, ne devraient laisser aucune porte ouverte, ce qui n’est manifestement pas le cas.
L’exploitation de la faille pourrait être faite via un fichier SWF que le navigateur (n’importe lequel) pourrait lire via le Flash Player. Tous les utilisateurs qui le peuvent devraient selon Adobe mettre à jour leur lecteur Flash vers la récente version 9. Les utilisateurs qui pour une raison ou une autre ne le peuvent pas sont encouragés à visiter cette page (en anglais).
Source :
Adobe
Vincent Hermann
le 13 septembre 2006 à 15:48
(15 487
lectures)
Actualités et brèves relatives
- 08 / 09 / 2006 : Le plug-in d'export PDF pour Office 2007 est disponible
- 04 / 09 / 2006 : Pas de Flash pour Linux avant 2007 selon Adobe
- 14 / 06 / 2006 : PDF dans Office 2007 : Adobe explique sa version des faits
- 07 / 06 / 2006 : Suite et fin de la guerre Microsoft/Adobe sur le PDF ?
- 02 / 06 / 2006 : Office 2007 : Microsoft et Adobe en désaccord sur le PDF
- 06 / 04 / 2006 : Adobe Flash s'inscruste chez Verizon Wireless
- 03 / 03 / 2006 : Symantec et Adobe collaborent autour de la sécurité
- 15 / 02 / 2006 : Apollo : première mission d'Adobe-Macromedia






