Обновление для продуктов Adobe не решает проблем безопасности
10 июля 2010, Никонова Екатерина
0
|
Исследователь, в очередной раз обнаруживший уязвимости в продуктах Adobe для обработки документов в формате PDF, подтвердил, что выпущенный пакет обновлений не решает проблем безопасности.
В начале прошлой недели пользователи Adobe Reader и Acrobat получили возможность обновить приложения. Пакет исправлений содержал патчи для 17 уязвимостей, включая конструктивный дефект, с помощью которого злоумышленник мог обманным путем заставить пользователя запустить вредоносную программу. По словам Дидье Стивенса (Didier Stevens), бельгийского исследователя, обнаружившего эту ошибку, такая атака могла быть реализована при помощи функции /Launch, предназначенной для запуска встроенных в PDF-документ приложений.
Стивенс также продемонстрировал, как путем нехитрых манипуляций с окном уведомлений Reader можно чужими руками запустить на компьютере жертвы вредоносное приложение, замаскировав его под какую-либо стандартную программу. Эта техника использовалась для массовых заражений систем под управлением Windows по меньшей мере с середины апреля этого года.
Вскоре после выхода пакета обновлений Стивенс заметил, что проблема не решена: "Проверив его, я обнаружил, что для функции /Launch была применена методика черных списков расширений, но для программы cmd.exe в списке тип файла определен как .exe", а не .exe". Это означает, что злоумышленник по-прежнему может произвести удаленный запуск вредоносной программы, заключив имя файла в одинарные или двойные кавычки.
Одновременно с указанием на незакрытую уязвимость Стивенс предложил способ ее самостоятельного исправления, который, однако, подразумевает редактирование реестра Windows – операцию, для большинства пользователей крайне нежелательную.
Представители Adobe Systems признали ненадежность своего решения и обещали учесть находки Стивенса и Ле Ман Тунга (Le Mahn Tung), вьетнамского исследователя, первым обнаружившего неисправленную ошибку. "Методика черных списков сама по себе не является идеальным средством против попыток взломать систему, но она снижает вероятность успешной атаки," – заявил Брэд Аркин (Brad Arkin), возглавляющий отдел защиты информации Adobe.
Выпущенный на прошлой неделе патч отключает функцию /Launch по умолчанию, а также исправляет ошибку в окне уведомлений, предотвращая его модификацию. Последние версии Adobe Reader и Acrobat для платформ Windows, Mac и Linux можно скачать с официального сайта компании либо через встроенные в приложения инструменты обновления.
Рекомендуем также почитать
- Новость "Онотоле Аудишн" и другие: как Adobe борется с пиратством
- Новость Вышел Flash Player 10.1 для мобильных устройств
- Новость Нарушителя прав Adobe Systems отправят в колонию
- Новость Хакеры эксплуатируют уязвимости Adobe
- Новость Изъяны формата PDF – новая лазейка для Zeus
- Новость Adobe автоматизирует процедуру обновления своих продуктов
- Компания Adobe Systems
Свежие новости раздела
Google Chrome отключит ненужный звук
В новых версиях браузера автовоспроизведение мультимедиа со звуком при загрузке веб-страниц возьмут под контроль.
WhatsApp – теперь и на компьютерах
Новое приложение позволяет пользоваться мессенджером на ПК за счёт синхронизации со смартфоном.
Facebook Messenger сделает переписку конфиденциальнее
Сообщения в мобильном приложении Facebook будут исчезать через заданное время после получения.
WhatsApp стал бесплатным
Теперь за пользование мессенджером не придется платить по истечение первого пробного года.
Kaspersky Free: совершенно бесплатный антивирус
Выпущен антивирус "Лаборатории Касперского" с бесплатным базовым набором функций.
Статьи раздела
-
LiteManager 4.6: обзор возможностей новой версии
Программное обеспечение
-
Dr.Web для Android: обзор комплексной защиты мобильных устройств
Программное обеспечение
-
Remote Manipulator System 5.5: обзор программного комплекса удаленного управления
Программное обеспечение
-
Kaspersky Internet Security для Android: обзор мобильной комплексной защиты
Программное обеспечение
-
LiteManager 4.5: обзор программы удаленного администрирования
Программное обеспечение
-
Player from ENOT 2.3: обзор программного медиаплеера
Программное обеспечение
Все свежие новости
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Apple обменивается исками с Ericsson, в 2022-м году сохранится дефицит микросхем
Google готовит Android 11 и думает о запуске собственного процессора
Google хочет, чтобы новый дизайн платформы напоминал медиаадаптер Chromecast
ТОП-3 тарифов на интернет для загородных домов и коттеджей
ТОП-3 выгодных тарифов на интернет для загородных домов и коттеджей от провайдеров
ZenFone Max Pro (M1) – новый смартфон от ASUS
ZenFone Max Pro – смартфон с высокой емкостью аккумулятора
ONYX BOOX Note – новый ридер с экраном 10,3"
Букридер с ридер с экраном 10,3" весит всего 325 граммов
Отзывы
0 Оставить отзывДобавить отзыв