Zurück   Flashforum > Aktuelles > Nachrichten

Antwort
 
LinkBack Themen-Optionen Ansicht
Alt 18-12-2002, 07:01   #1 (permalink)
[Matthias K.] - Moderator
 
Benutzerbild von Madokan
 
Registriert seit: Jun 2001
Ort: Berlin/Germany - and the hole World !
Beiträge: 9.971
Exclamation Sicherheitsloch in Flash

Hi Folks,

Nun hat mal wieder die C't zu geschlagen und prompt was für einen Shocker der Woche:

Zitat:
eEye Digital Security warnt vor einem Buffer Overflow in Macromedias Flash, der es Angreifern ermöglicht, beliebigen Code mit Rechten des Nutzers auszuführen. Die Lücke kann, schreibt die Firma in einem Advisory, ausgenutzt werden, indem speziell präparierte Flash-Dateien entweder auf einem Web-Server deponiert oder in eine HTML-Mail eingebunden werden.

Das Sicherheitsloch ähnelt einer bereits im Januar 2001 gefundenen Lücke sehr. Des weiteren hat eEye schon im August diesen Jahres auf mehrere Sicherheitslücken in Flash hingewiesen. Dass der dann bereitgestellte Patch von Macromedia nicht der letzte sein würde, ahnte eEye schon damals: eEye berichtete in seinem Advisory von 17 weiteren Sicherheitslücken, die in Flash gefunden wurden und an deren Behebung man zusammen mit Macromedia arbeite.

Von der neu gefundenen Lücke sind alle Flash-Player -- unabhängig vom Betriebssystem -- vor Version 6.0.65.0 betroffen; die aktuellste Version mit einer Korrektur des Fehlers stellt Macromedia bereits zur Verfügung. Die Firma rät allen Anwendern dringend zu einem Update. (pab/c't)
eEye Bericht:
http://www.eeye.com/html/Research/Ad...D20021216.html

C't News:
http://www.heise.de/newsticker/resul...ml&words=Flash

Frohes Fest!

mfg
Matze K.
Madokan ist offline   Mit Zitat antworten
Alt 18-12-2002, 07:21   #2 (permalink)
Level up
 
Benutzerbild von Alois
 
Registriert seit: Jun 2001
Ort: Bocholt
Beiträge: 4.155
Zitat:
...Buffer Overflow in Macromedias Flash...beliebigen Code mit Rechten des Nutzers...speziell präparierte Flash-Dateien entweder auf einem Web-Server deponiert oder in eine HTML-Mail.... ähnelt einer bereits im Januar 2001 gefundenen Lücke sehr
...inwiefern, bei der im Januar 2001 gefundenen 'Sicherheitslücke' war ja der Witz, daß der Buffer Overflow jeden bekannten Browser sofort zum Absturz brachte, was desweiteren hieß, daß der angehängte 'Code mit Rechten des Nutzers' gar nicht ausgeführt wurde. Man hätte also erstmal einen Browser entwickeln müssen, der in diesem Fall nicht abstürzt.
Trotzdem ist natürlich ein Update ratsam, wer weiss auf welche grandiose Ideen Micro$oft, Netscape und Co. bei der Entwicklung der nächsten Browsergeneration kommen.

Gruß

Alois
__________________
-Spuckt mir auf den Stuhl, ich will im Grünen sitzen-
Alois ist offline   Mit Zitat antworten
Alt 18-12-2002, 19:14   #3 (permalink)
Flash Perfektionist
 
Benutzerbild von lp400
 
Registriert seit: Jun 2002
Ort: Schortens
Beiträge: 199
Kommend aus der Sicherheitsdiskussion im Thread

Link

habe ich einmal eine Frage an alle:

Kennt jemand eine Untersuchung oder Studie, die etwas (positives) über die Sicherheit des Flash Plugins aussagt. Es sollte dabei kein Dokument von Macromedia sein. Es nicht ist so, dass ich das Sicherheitskonzept anzweifle. Ich hätte nur gerne Aussagen, die etwas über die normalen Lippenbekenntnisse Macromedias hinausgehen (es würde z.B. helfen, wenn Macromedia den Sourcecode offen legt).

Über jeden Hinweis oder Tipp wäre ich sehr dankbar.

Viele Grüße,
Herbert
lp400 ist offline   Mit Zitat antworten
Alt 18-12-2002, 20:49   #4 (permalink)
meistens harmlos
 
Benutzerbild von rena
 
Registriert seit: Jun 2001
Ort: Stuttgart
Beiträge: 17.643
Zitat:
Geschrieben von lp400
es würde z.B. helfen, wenn Macromedia den Sourcecode offen legt
meinst du so was?

What is the Macromedia Flash MX file format (SWF) SDK?
The Macromedia Flash MX file format (SWF) SDK includes a set of tools for developers to write Macromedia Flash MX files (SWF), documentation of the Macromedia Flash MX file format (SWF), and code to write SWF files. Find out more about how to license and download the Macromedia Flash MX file format (SWF) SDK.

What is the Macromedia Flash Player Source Code SDK License?
Developers of existing and emerging platforms and devices can support Macromedia Flash MX (SWF) playback. The Macromedia Flash Player Source Code SDK contains a portable C++ source code version of the Macromedia Flash Player as well as documentation designed to help a third-party software or hardware developer easily port the Macromedia Flash Player to any platform. The Macromedia Flash Player Source Code SDK is designed for ease of porting and for platform independence. The code as provided compiles on Win32 and Linux systems. Find out more about how to license the Macromedia Flash Player Source Code SDK.


mehr darüber: klick

gruß
rena
__________________
www.rena-hermann.de

The angels have the phone box
rena ist offline   Mit Zitat antworten
Alt 18-12-2002, 21:33   #5 (permalink)
Flash Perfektionist
 
Benutzerbild von lp400
 
Registriert seit: Jun 2002
Ort: Schortens
Beiträge: 199
Nein, ich meinte den Soucecode des Plugins. Das SWF-Format selbst stellt imho grundsätzlich kein Sicherheitsproblem dar.

Das aber nur am Rande. Ich bin primär an einer Untersuchung/Studie interresiert, die Aussagen zur Sicherheit des Flash in Internet trifft. Vielleicht ist ja jemand schon auf so etwas gestossen?

Dennoch Danke!
Herbert
lp400 ist offline   Mit Zitat antworten
Alt 20-12-2002, 08:05   #6 (permalink)
Level up
 
Benutzerbild von Alois
 
Registriert seit: Jun 2001
Ort: Bocholt
Beiträge: 4.155
Zitat:
Geschrieben von lp400
Nein, ich meinte den Soucecode des Plugins. ...


das ist doch das was rena gepostet hat.

Alois
__________________
-Spuckt mir auf den Stuhl, ich will im Grünen sitzen-
Alois ist offline   Mit Zitat antworten
Alt 20-12-2002, 16:00   #7 (permalink)
Flash Perfektionist
 
Benutzerbild von lp400
 
Registriert seit: Jun 2002
Ort: Schortens
Beiträge: 199
Oh, ja!

Sorry!
lp400 ist offline   Mit Zitat antworten
Alt 20-12-2002, 16:39   #8 (permalink)
Neuer User
 
Benutzerbild von DirtDevil
 
Registriert seit: Apr 2002
Ort: münchen > am rand
Beiträge: 711
its not a bug. its the new "shutdown"-feature
__________________
ja ...
... ne ....
... subba ....
DirtDevil ist offline   Mit Zitat antworten
Alt 20-12-2002, 17:25   #9 (permalink)
[Matthias K.] - Moderator
 
Benutzerbild von Madokan
 
Registriert seit: Jun 2001
Ort: Berlin/Germany - and the hole World !
Beiträge: 9.971
dirtdevil: Shutdown and Format C:

mfg
Matze K.
Madokan ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind an
Pingbacks sind an
Refbacks sind an



Alle Zeitangaben in WEZ +1. Es ist jetzt 10:36 Uhr.

Domains, Webhosting & Vserver von Host Europe
Unterstützt das Flashforum!
Adobe User Group


Copyright ©1999 – 2012 Marc Thiele