Categories: Notícias

Adobe faz alerta sobre ataque ativo do Flash

A Adobe disse nesta semana que invasores podem explorar o bug para travar ou controlar o sistema. Segundo a companhia, todas as versões do Flash 10.x para Windows, Macintosh, Linux, Solaris e Android são vulneráveis.

Quer ficar por dentro de tudo o que acontece na comunidade de TI e telecom? Assine a nossa newsletter gratuitamente e receba, todos os dias, os destaques em sua caixa de e-mail

Conforme a consulta de segurança, “há relatórios que esta vulnerabilidade é explorada  em ataques direcionados por meio do Flash (.swf) e arquivos incorporados no Microsoft Excel (.xls) entregues como anexo de e-mail”. E como o Flash Player também está integrado ao Adobe Reader e Acrobat, os dois produtos também estão em risco. No entanto, até a presente data esta vulnerabilidade aparentemente não foi explorada usando tais produtos.

São necessárias algumas ações do usuário para que o ataque tenha sucesso. “O alvo deve abrir um arquivo XLS malicioso”, disse o pesquisador em segurança da  Karpersky Lab, Roel Schouwenberg, em uma postagem de blog. Ele confirmou que a vulnerabilidade pode ser explorada no sistema Window XP. Enquanto o ataque parece não funcionar no sistema Windows 7, ele alertou que os invasores podem facilmente adaptá-lo, usando técnicas de programação de retorno orientada.

Ainda não existe patch para essa vulnerabilidade, apesar dos planos do Adobe de lançar correção para alguns produtos durante a semana de 21 de março. Essa atualização irá corrigir o Flash Player 10.x (e versões anteriores) para Windows, Macintosh, Linux, Solaris e Android, bem como o Reader X no Macintosh e o Reader 9.4.2 (e versões anteriores) no Windows.

Sem atualização

Curiosamente, a Adobe não planeja correções para o  Adobe Reader X até 14 de junho de 2011, que é a data de sua programação atual para o lançamento de seu próximo patch trimestral. Isso porque o modo protegido do software – codinome sandbox – não deve permitir que essa exploração seja executada, justificou.

Mas com a notícia da vulnerabilidade vindo à tona, alguns pesquisadores de segurança questionam por que ninguém nunca precisou rodar um arquivo Shockwave  de uma planilha do Excel. “Isso é um exemplo claro de muita funcionalidade em um produto, que acaba levando a problemas de segurança”, disse um analista da Kaspersky. “Então, seria ótimo se a Microsoft nos permitisse desligar esses excessos de recursos. Ou, como alternativa, a Adobe poderia rejeitar essa integração para reduzir a superfície de ataque”.

ð        Você tem Twitter? Então, siga http://twitter.com/IT_Web e fique por dentro das principais notícias de TI e telecom.  

 

Recent Posts

Cohesity obtém patente para aplicar IA diretamente em dados de backup corporativos

A Cohesity anunciou a concessão da Patente Nº 12.619.501 pelo Escritório de Patentes e Marcas…

18 horas ago

Para Diogo Cortiz, maior desafio da IA é a falta de capacidade crítica para questionar suas respostas

Diogo Cortiz, professor da PUC-SP e doutor em Tecnologias da Inteligência e Design Digital, tem…

20 horas ago

Agentes de IA vão dar “superpoderes” a profissionais de TI, diz DJ Sampath, da Cisco

DJ Sampath chegou aos Estados Unidos há 30 anos com oito dólares no bolso e…

20 horas ago

Chatbots de bancos e fintechs não entendem as emoções dos clientes, aponta estudo

A evolução da inteligência artificial nos serviços financeiros ainda esbarra em desafios relacionados à experiência…

20 horas ago

Motorola Solutions compra D-Fend por US$ 1,5 bilhão

A Motorola Solutions anunciou a assinatura de um acordo definitivo para adquirir a D-Fend Solutions,…

21 horas ago

Meta amplia controle para adolescentes

Nesta terça-feira (2), a Meta anunciou a expansão global de configurações de conteúdo para contas…

1 dia ago