04.11.2009 09:35
Alert! Adobe patcht kritische Lücken im Shockwave Player
Das Sicherheits-Update 11.5.2.602 von Adobe für den Shockwave Player schließt fünf kritische Sicherheitslücken, von denen sich vier zum Einschleusen und Ausführen von Code ausnutzen lassen. Dazu genügt der Besuch einer manipulierten Webseite. Die Lücken wurden allesamt vom französischen Sicherheitsdienstleister VUPEN Security entdeckt. Dabei handelt es sich unter anderem um Fehler bei der Verarbeitung von Pointern sowie um Speicherverletzungen beim Einlesen präparierter Shockwave-Dateien. Das Update steht für Windows und Mac zum Download zur Verfügung.
Der Shockwave Player ist quasi der große Bruder des Flash Player und bietet einen erweiterten Funktionsumfang. Typischerweise wird er zur Darstellung komplexerer, interaktiver Präsentationen, Spiele und anderer Anwendungen benutzt und steht wie der Flash Player als Browser-Plug-in zur Verfügung. Adobes Namensgebung (das Firefox-Plug-in für den Flash Player heißt unglücklicherweise "Shockwave Flash") führt allgemein zur Verwirrung bei Anwendern. In der Mehrzahl dürften Anwender jedoch nur Adobe Flash Player installiert haben und somit von der Lücke nicht betroffen sein. Andersherum ist der Flash Player aber immer im Lieferumfang des Shockwave Player enthalten.
Siehe dazu auch:
- Adobe Shockwave Player Multiple Code Execution Vulnerabilities, Bericht von VUPEN
- Security updates available for Shockwave Player, Bericht von Adobe
- Adobe Shockwave Player im heise Software-Verzeichnis
Cross-Site-Scripting (XSS) ist eine der größten Plagen, mit denen Webmaster zu kämpfen haben. Der neue Standard "Content Security Policy" soll endlich Abhilfe schaffen.
Wie schwer ist es, einen Hotelsafe zu knacken? heise Security hat es spontan ausprobiert – mit einem überraschenden Ergebnis.
Die Weboberfläche zur Verwaltung von ProLiant- und Integrity-Servern enthält eine kritische Sicherheitslücke.
Eine Lücke, viele Updates: Adobe hat ein kritisches Sicherheitsloch gestopft und neue Flash- und Air-Versionen für sämtliche Plattformen veröffentlicht.
Am Juni-Patchday hat Microsoft zahlreihe Lücken in Windows, Internet Explorer und Office geschlossen. Eine Rechteausweitungslücke, für die bereits ein Exploit im Netz kursiert, hat die Redmonder Softwareschmiede dabei jedoch offenbar ausgelassen.