Flash : Adobe colmate une faille critique déjà exploitée

Flash : Adobe colmate une faille critique déjà exploitée

Oui, encore

Avatar de l'auteur

Vincent Hermann

Publié dansLogiciel

17/06/2016
22
Flash : Adobe colmate une faille critique déjà exploitée

Kaspersky a publié les détails d’une nouvelle faille critique de Flash. Alors que la technologie n’en finit plus d’être critiquée, la brèche se révèle dangereuse car est déjà activement exploitée. Le correctif est disponible depuis peu et devrait être installé aussi rapidement que possible.

Flash est victime d’une nouvelle vulnérabilité critique. Elle est déjà exploitée par des pirates, ce qui représente un danger réel pour les utilisateurs. Sur un site, un contenu Flash malveillant, spécialement conçu pour exploiter la faille, peut déclencher un plantage du lecteur. De là, les pirates pourraient obtenir une escalade des privilèges et donc faire déclencher un code arbitraire pour contaminer l’ordinateur. Elle est estampillée CVE-2016-4171 et est présente dans les versions Windows, OS X, Linux et Chrome OS du lecteur.

Un correctif à appliquer rapidement

Selon Kaspersky qui en dévoile certains détails, la faille est déjà exploitée. Elle fait suite à deux autres brèches qui avaient été utilisées par un groupe de pirate nommé StarCruft, qui s’est fait une spécialité des APT (menace persistante avancée). L’éditeur lui connaît deux opérations en cours : Daybreak, lancée en mars 2016 et utilisant la fameuse faille dont il est ici question, et Erebus, qui utilise une autre faille, colmatée depuis. 

Adobe propose le correctif depuis cette nuit. Il est recommandé de l’installer sans attendre. Dans le cas d’un navigateur comme Chrome, Internet Explorer ou Edge – qui intègrent une version isolée du plugin – le correctif est également disponible. Il suffit d’aller vérifier les systèmes de mise à jour associés.

Trois failles critiques exploitées en trois mois

Comme l’indique Kaspersky, il s’agit de la troisième faille critique en trois mois exploitée activement avant de recevoir un correctif. Ces problèmes de sécurité n’amélioreront pas la réputation désastreuse de Flash, dont tout le monde ou presque cherche à se débarrasser désormais. Dernier acteur en date, Apple qui a annoncé que Safari 10 désactiverait par défaut le plugin, avec possibilité de le réactiver manuellement si besoin. Une approche retenue par Firefox depuis quelque temps.

Notez enfin que les utilisateurs de l’outil EMET (Enhanced Mitigation Experience Toolkit) de Microsoft étaient protégés contre l’exploitation de cette faille.

22
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

Toxique de répétition

17:15IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Ou comment briller en société (de service)

16:53Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Dangereuse, mais spécifique ?

15:57Sécurité 15

Sommaire de l'article

Introduction

Un correctif à appliquer rapidement

Trois failles critiques exploitées en trois mois

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IA et algorithmesSciences et espace 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécurité 10
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécurité 15
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hardware 4
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécurité 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

0
Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardwareInternet 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IA et algorithmesSociété numérique 58

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA et algorithmes 31
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitInternet 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société numérique 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitInternet 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

0

Le poing Dev – round 6

Next 146

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA et algorithmes 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Sciences et espace 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hardware 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

0
Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Internet 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécurité 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécurité 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

0
Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Commentaires (22)


Inny Abonné
Il y a 7 ans

Le principe d’EMET n’est pas mal en soi, et je l’utilise en v3 où il se contente de faire son job, mais quand il décide d’en faire à sa tête, et il est plutôt chatouilleux dans les versions récentes, rien ne va plus. <img data-src=" />


silent screamer Abonné
Il y a 7 ans

Je me suis débarrassé de Flash depuis au moins 2 ans, et les passage de sites de streaming en HTML5 y a bien aidé. Si je tombe encore sur un site qui me demande Flash pour une video (genre le Figaro je crois…), je zappe. Pas question de le réinstaller.

Il y a encore des sites grand public ou autre qui imposent le Flash ?

Vivement que ce logiciel disparaisse de l’écosystème….


silent screamer Abonné
Il y a 7 ans

En visitant le lien donné par David, on trouve effectivement quelques infos. C’est orienté entreprise, ou c’est une solution qu’on peut s’installer à la maison, de manière similaire à l’antivirus ? Est-ce si différent d’un antivirus avec détection heuristique ?


boogieplayer
Il y a 7 ans

Fort heureusement, les porn sites sont majoritairement en html5. Ce qui va garantir l’arrêt de flash, définitivement. On y surf en total sécurité. Sortez couverts hein !


<img data-src=" />


dodo021
Il y a 7 ans

Le dernier gros site que je visite qui utilise flash est Twitch.
La raisons est principalement technique car le streaming vidéo (HLS) n’est pas encore supporté par tout les navigateurs.


Nyco87
Il y a 7 ans






Inny a écrit :

Le principe d’EMET n’est pas mal en soi, et je l’utilise en v3 où il se contente de faire son job, mais quand il décide d’en faire à sa tête, et il est plutôt chatouilleux dans les versions récentes, rien ne va plus. <img data-src=" />



Vu l’avancement du “projet” (version 5.5) je me demande encore pourquoi ce n’est pas inclus dans Windows par défaut…



vampire7
Il y a 7 ans

Tiens au passage, je viens de voir qu’ils ont repoussé la date limite d’existence de la page des téléchargements hors-ligne de flash. Elle est maintenant fixée au 30 juin.


Jungledede Abonné
Il y a 7 ans






silent screamer a écrit :

Il y a encore des sites grand public ou autre qui imposent le Flash ?

Vivement que ce logiciel disparaisse de l’écosystème….



Oui :/
Twitter et periscope…
Géo portail qui te met sur la version flash en priorité, alors que la version en HTML5 existe, mais d’une lenteur….
Certaines pub *redface*
Certain forum qui affiche encore les applet youtube en flash… :/

M’enfin la liste doit être encore longue….. Mais je trouve que ça va quand même en s’améliorant depuis quelques années



Fumble Abonné
Il y a 7 ans

Sur mon poste, il provoque un crash de n’importe quelle application Office 365 lors de leur démarrage. MS qui fait planter MS. Je trouve ça plutôt marrant.


Obidoub
Il y a 7 ans

+deezer.


john san Abonné
Il y a 7 ans

Franchement, le monde devrait lancer une class action contre Adobe pour cette horreur de Flash, depuis le temps,&nbsp; vu tous les dégâts…


shadowfox
Il y a 7 ans

noco.tv qui utilise encore le flash&nbsp;<img data-src=" />


anonyme_97254becd5c5b064755d6772703ed968
Il y a 7 ans

on peut pas détruire flash, sérieux ce serait quand même plus simple.


silent screamer Abonné
Il y a 7 ans

Exact. Déjà que l’e-sport est pas trop une de mes tasses de thé, mais les rares fois où ça m’aurait intéressé, j’ai vu Twitch -&gt; faut Flash -&gt; à la poubelle le lien…


jul
Il y a 7 ans

Et encore, à mes débuts, je devais faire des sites en Flash (certes on déconnait bien) mais je détestait déjà ça… Increvable la bête…


lincruste_2_la vengeance
Il y a 7 ans






silent screamer a écrit :

Vivement que ce logiciel disparaisse de l’écosystème….


Tu n’as aucune idée de ce qu’“écosystème” signifie.



psn00ps Abonné
Il y a 7 ans

Si seulement il pouvait y avoir plus de 3D sur les sites pornos…
3D Vision a besoin de Flash pour afficher de la 3D dans les navigateurs.


Inny Abonné
Il y a 7 ans

C’est totalement différent dans le principe, c’est un outil destiné à combler des failles connues en forçant l’utilisation d’un niveau de sécurité plus élevé. Mais certains logiciels ne sont pas fait pour qu’on trafique leur gestion mémoire par exemple. Au hasard, certains logiciels Microsoft. <img data-src=" />


silent screamer Abonné
Il y a 7 ans

Bon, tu sembles me prendre de haut, donc je vais pas prendre de pincettes :




  1. J’ai un doctorat en biologie, donc écosystème, je sais mieux que toi ce que c’est ;

  2. le terme écosystème&nbsp; est initialement lié à un système biologique, mais s’est depuis ouvert, métaphoriquement, à d’autres horizons.

    &nbsp;source trouvé en 1 seconde sur Google -&gt;https://fr.wikipedia.org/wiki/%C3%89cosyst%C3%A8me#Extension_de_la_notion_au_mon…

    Je vais pas développer, je pourrai, métaphoriquement, écrire (encore) une thèse sur le sujet.
    &nbsp;


boogieplayer
Il y a 7 ans






psn00ps a écrit :

Si seulement il pouvait y avoir plus de 3D sur les sites pornos…
3D Vision a besoin de Flash pour afficher de la 3D dans les navigateurs.


God damnit ! tu as raison… maintenant y’a plus qu’a attendre la balise &lt;3d&gt;&lt;/3d&gt;



lincruste_2_la vengeance
Il y a 7 ans






silent screamer a écrit :

Bon, tu sembles me prendre de haut, donc je vais pas prendre de pincettes :



1. J'ai un doctorat en biologie, donc écosystème, je sais mieux que toi ce que c'est ;&nbsp;



J’ai passé une soirée inoubliable à sauver le PC d’une chercheuse en bio du CNRS, tu pouvais pas mieux me prouver que c’est pas ton domaine.
Quand Joel de Rosnay parle d’écosystème, je l’écoute. Quand c’est silent screamer, Doctorant en Liens Wikipédia qui me fait le coup de l’argument d’autorité je reste stoïque.&nbsp;



psn00ps Abonné
Il y a 7 ans

Un surfeur de l’Ile Maurice vivant à Paris…
Il connaitrait pas quelqu’un chez bloctel.me ?<img data-src=" />