Adobe Systems Inc.周三发布了广泛使用的Flash Player更新,解决著名的Clickjacking问题和一直困扰终端用户的Clipboard攻击。
在安全公告中,Adobe说他发布了Flash Player 10。它修复的漏洞可以允许攻击者绕过Flash Player的安全空间。它是特别针对clickjacking的。这种攻击允许攻击者欺骗用户无意识的奠基Web网页上的链接。应用安全研究人员Robert Hansen和WhiteHat Security Inc.的首席技术官Jeremiah Grossman发布了clickjacking攻击的细节,以及他们影响多种浏览器的方式。Clickjacking影响的浏览包括IE8 和Firefox。Robert Hansen说clickjacking是个出现很久的问题,而且厂商很难给这个问题打补丁。
Adobe说:“这次更新帮助防御Flash Player用户的摄像头和麦克风上的clickjacking攻击。”
Adobe还发布了Flash Player上的安全变更的细节和影响现有内容的方式。
最新版的Flash Player还改变了默认设置。据Adobe说,这样的默认设置可能泄露一些内容。新的默认把元策略设置为只允许主操作,而且赋予了管理员在某些域名上使用的设置的更多控制。Adobe Systems的质量工程师Trevor McCauley 写道:“在可替换位置定义的策略问题将要求他们工作的元策略。” McCauley说新的默认设置应用“防御对保存Flash内容和跨余名策略文件的Web服务器的权限提升攻击。”
这次更新还通过引入新的clipboard界面解决了clipboard攻击。Flash Player的旧版本对利用clipboard的攻击很敏感,使攻击者在clipboard上的重写替换的新内容成为可能。Flash Player 10现在强制用户通过一个按钮或者键盘快捷方式才能和clipboard联系。
这次更新还解决了研究人员发现的著名的端口扫描漏洞。这个漏洞允许攻击者绕过安全功能,并获得敏感数据,执行端口扫描进而查看某个端口的打开状况。
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
翻译
相关推荐
-
USCERT提醒注意Adobe Shockwave播放器威胁
据USCERT发出的一个警告,Adobe Shockwave播放器中一个不当的功能可能潜在会导致攻击者在浏览器插件中装载易受攻击的文件
-
Adobe发布关键Flash Player更新
Adobe已经发布了一个针对Flash Player的重要更新,修复了这个广泛使用的软件的三个漏洞,据说这些漏洞可能引起崩溃,并可能让攻击者控制受影响的系统。
-
Adobe为黑客目标Flash Player的漏洞提供补丁
Adobe为Adobe Reader和Acrobat软件发布关键的安全更新,堵住了一个危险的Flash Player漏洞、并且纠正在这些软件中的20个缺陷。
-
危险的应用程序:是时候在企业中禁止IE、Adobe了?
安全公司CSIS最近宣称,只有五个产品应对99%的恶意软件感染负责,它们是:Java,Adobe Reader/Acrobat,Adobe Flash,Internet Explorer和QuickTime。