Adobe colmate encore trois failles dans Flash, dont une exploitée depuis des mois

Adobe colmate encore trois failles dans Flash, dont une exploitée depuis des mois

Chaque semaine son correctif

Avatar de l'auteur

Sébastien Gavois

Publié dansLogiciel

19/10/2015
41
Adobe colmate encore trois failles dans Flash, dont une exploitée depuis des mois

Après une première salve de correctifs en fin de semaine dernière, Adobe revient à la charge avec une nouvelle mise à jour de sécurité pour Flash. Elle comble enfin la brèche détectée la semaine dernière, mais utilisée depuis des mois, ainsi que deux autres au passage.

Les semaines se suivent et se ressemblent pour Adobe. Après une mise à jour bouchant pas moins de 69 failles dans Acrobat, Flash et Reader, Adobe vient de mettre encore une nouvelle mouture de son lecteur Flash en ligne. Trois failles de sécurité sont ainsi comblées.

La première concerne une brèche détectée par Trend Micro et qui était déjà exploitée depuis un bon moment par des pirates, notamment afin de récupérer des données de plusieurs ministères des Affaires étrangères. Si une série de correctifs avait été mise en ligne quelques heures plus tard, aucun ne corrigeait cette brèche. C'est désormais le cas avec Flash en version 19.0.0.226 (sur la majorité des plateformes, mais dans certains cas les numéros de versions ne sont pas les mêmes).

Mais ce n'est pas tout et Adobe en profite pour combler deux autres failles, dont on ne sait pas grand-chose si ce n'est qu'elles touchent les versions antérieures à la 19.0.0.266, et donc la 19.0.0.27 mise en ligne il y a quelques jours seulement. Les bulletins CVE-2015-7647 et 7648 ne donnent que peu d'indications. On y apprend qu'il s'agit de deux brèches différentes, même si les courts descriptifs sont exactement les mêmes : la possibilité d'exécuter du code arbitraire en s'appuyant sur une « confusion de type ».

Comme toujours, il est plus que recommandé de se mettre à jour si ce n'est pas déjà fait. Certains navigateurs l'intègrent directement, dans ce cas il faut également penser à vérifier la version en place. Pour cela, vous pouvez vous rendre sur cette page. Dans tous les cas, ses failles à répétitions ne font qu'alimenter le moulin de ceux qui réclament la fin du lecteur d'Adobe.

41
Avatar de l'auteur

Écrit par Sébastien Gavois

Tiens, en parlant de ça :

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

Des mini datacenters… Ouais une baie quoi ?

19:03HardwareInternet 1
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

0/1

17:53IA et algorithmesSociété numérique 16

Plainte contre l’alternative paiement ou publicité comportementale de Meta

Schrems vs Meta, saison 3

17:31DroitIA et algorithmes 13

Sommaire de l'article

Introduction

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardwareInternet 1
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IA et algorithmesSociété numérique 16

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA et algorithmes 13
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitInternet 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société numérique 4
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitInternet 2

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

0

Le poing Dev – round 6

Next 138

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 6
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA et algorithmes 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Sciences et espace 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hardware 6

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

0
Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Internet 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 63
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécurité 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécurité 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

0

Hébergeurs, éditeurs, espaces de conversation ? La difficile régulation des réseaux sociaux

Réseaux sociauxSociété numérique 23
Puces en silicium

Silicium : un matériau indispensable et omniprésent, mais critique

HardwareSciences et espace 25
Panneau solaire bi-face Sunology Play

Panneaux solaires en autoconsommation : on décortique le kit Play de Sunology

Hardware 26
The eyes and ears of the army, Fort Dix, N.J.

Un think tank propose d’autoriser les opérations de « hack back »

Sécurité 12

#LeBrief : Ariane 6 sur le banc de test, arrestation algorithmique, entraînement d’IA par des mineurs

0
Illustration Back to the future Job

OpenAI : récit d’une semaine de folie

IA et algorithmesSociété numérique 41
Drapeaux de l’Union européenne

AI Act : la France, l’Allemagne et l’Italie ne veulent pas réguler les modèles « de fondation »

DroitIA et algorithmes 4
Disques durs Western Digital Ultrastar DC HC680 de 26 à 28 To

Western Digital : scission en 2024, des HDD 24 To CMR et 28 To SMR dès maintenant

Hardware 14

#LeBrief : Firefox 120, SoC Dimensity 8300, amendes des géants du Net

0
Smartphone OnePlus 12

Le OnePlus 12 sera présenté le 5 décembre

Hardware 34

Logo de Google sur un ordinateur portable

Des fichiers disparaissent mystérieusement de certains comptes Google Drive

Logiciel 17

Devanture du magasin de la Samaritaine

À la Samaritaine, des caméras camouflées en détecteurs de fumée

Droit 14

Rachat d’iRobot : la Commission détaille ses craintes à Amazon

Droit 11

Logo de FreeBSD sur fond rouge

FreeBSD 14 disponible en version finale

Logiciel 3

Commentaires (41)


ecatomb
Il y a 8 ans

Petite faute : “Abode en profite”
Pas trouvé comment la reporter sur la version mobile… Pas de bouton signaler qui apparait par magie comme sur la version classique du site.


Drozo
Il y a 8 ans

En parlant de faille et e flash, depuis quelque temps j’ai des bug d’affichage sous Firefox après la lecture d’une vidéo.

C’est lié ou pas ?


Soltek
Il y a 8 ans

Moi mon Firefox freeze carrément, tu clic partout ça fait rien, mais genre rien, même pas ça te dit que ça ne répond pas, il ne prend rien en CPU ou en RAM mais obligé de kill le process. Ça ne me le fait qu’avec des lecteurs embarqués DailyMotion.
Sur Twitch pas de problème.

Sinon la 19.0.0.266 qui remplace la 19.0.0.27 c’est que je ne suis pas réveillé ou bien même en nommage de version ils sont pas fufutes ?


John Shaft Abonné
Il y a 8 ans

<img data-src=" />

Et ça continue encore et encore
C’est que le début d’accord, d’accord






<img data-src=" />


ecatomb
Il y a 8 ans

266 &gt; 27
C’est juste le nombre de petits bugs corrigé ;)


Terrion
Il y a 8 ans

pour régler ce soucis tu clic sur l’icone de la fenêtre comme pour la réduire dans la barre des tâches puis tu reclic et hop le player se relance, j’ai le même soucis et ça marche


odoc
Il y a 8 ans

J’aimerais quand même comprendre un truc : comment un tel logiciel, utiliser par probablement 80% des internautes (oui je sors le chiffre de mon chapeau) peut être aussi troué ?
Est-ce que c’est parce que justement tout le monde l’utilise que du coup pas mal de hacker s’y intéressent ou est-ce que les gens d”Adobe ne sont pas capable de coder qu’autrement qu’avec leur pied ?

Perso je trouve ça assez dingue autant de faille dans un tel logiciel.


Hipparchia Abonné
Il y a 8 ans

J’imagine que c’est pour plusieurs raisons, l’une d’elle est ce que permet de faire Flash, ou Java.


jicee
Il y a 8 ans

C’est surtout que la version précédente c’était la 19.0.0.207.


anonyme_751eb151a3e6ce065481d43bf0d18298
Il y a 8 ans






VilraleuR a écrit :

En parlant de faille et e flash, depuis quelque temps j’ai des bug d’affichage sous Firefox après la lecture d’une vidéo.

C’est lié ou pas ?


Pareil.

Les éléments de pages deviennent aléatoirement noirs, et ne reprennent leurs couleurs qu’en les survolant. Et en général, il faut fermer FF et le rouvrir pour retrouver un comportement normal.



Haemy
Il y a 8 ans

C’est inadmissible de la part d’adobe de corriger ces failles, comment la nsa va acceder à nos pc&nbsp; et nous protéger des terroristes maintenant, c’est de l’inconscience professionel.
J’espère que les DRM intégré à l’html5 seront plus permissif pour protéger les citoyens.


anonyme_b3e05f43bed326da32611ec4ad59c217
Il y a 8 ans






Haemy a écrit :

C’est inadmissible de la part d’adobe de corriger ces failles, comment la nsa va acceder à nos pc  et nous protéger des terroristes maintenant, c’est de l’inconscience professionel.
J’espère que les DRM intégré à l’html5 seront plus permissif pour protéger les citoyens.


Qu’est ce que ça devient lourd, la petite blague sur la NSA qui revient une bonne dizaine de fois à chaque news.



Haemy
Il y a 8 ans






seblutfr a écrit :

Qu’est ce que ça devient lourd, la petite blague sur la NSA qui revient une bonne dizaine de fois à chaque news.


L’avenir n’est pas une blague mon cher, qui va se préoccuper de notre sécurité si la css ( <img data-src=" /> )ne le fait pas&nbsp; ?!



anonyme_b3e05f43bed326da32611ec4ad59c217
Il y a 8 ans






Haemy a écrit :

L’avenir n’est pas une blague mon cher, qui va se préoccuper de notre sécurité si la css ( <img data-src=" /> )ne le fait pas  ?!


C’est sûr que sortir la même blague ici à chaque série de commentaire va faire évoluer la situation.



piwi82
Il y a 8 ans

Ce ne sont plus les failles qu’il faut colmater, mais plutôt Flash. <img data-src=" />


Alpach
Il y a 8 ans
OliveTom
Il y a 8 ans

Je confirme pour les freezes… Depuis que je suis passé à la v19, je les ai aussi. Bien agaçant quand ils n’existent que sur FF!
Pour le nommage, c’est un raté dans l’article : c’est la 19.0.0.207 qui précédait la 266.

Edith : ajustements.


linkin623 Abonné
Il y a 8 ans

Plusieurs pistes :




  • en effet, c’est un plug-in très largement utilisé, et donc la cible des hackers. Cela permet de développer des failles qui ne sont pas dépendantes d’un navigateur ou d’un OS particulier (valable pour les OS Windows, pour les autres le comportement peut changer).

  • l’exécution du code se fait outre les protection des navigateurs, et équivaut à faire tourner son animation Flash en local sur le PC !

  • le code est entièrement fermé, empêchant tout audit complet et total.

  • une seule société développe, et cette dernière n’a pas toujours eu conscience des failles de sécurités

  • énorme communauté de développeurs, qui utilise parfois abondement ce plug-in pour tout et rien

    Bref, c’est une cible parfaite pour les hackers.


WereWindle
Il y a 8 ans






Alpach a écrit :

a méditer


ouais mais Flash, c’est tous les 3 jours. Les autres ont la gentillesse d’attendre un peu entre deux annonces <img data-src=" />

Quand je pense que j’étais presque arrivé à avoir tous les postes à jour <img data-src=" />
Défaire et refaire c’est toujours travailler… <img data-src=" />



WereWindle
Il y a 8 ans






linkin623 a écrit :

Plusieurs pistes :




  • en effet, c’est un plug-in très largement utilisé, et donc la cible des hackers. Cela permet de développer des failles qui ne sont pas dépendantes d’un navigateur ou d’un OS particulier (valable pour les OS Windows, pour les autres le comportement peut changer).

  • l’exécution du code se fait outre les protection des navigateurs, et équivaut à faire tourner son animation Flash en local sur le PC !

  • le code est entièrement fermé, empêchant tout audit complet et total.

  • une seule société développe, et cette dernière n’a pas toujours eu conscience des failles de sécurités

  • énorme communauté de développeurs, qui utilise parfois abondement ce plug-in pour tout et rien

    Bref, c’est une cible parfaite pour les hackers.


    c’est surtout que Flash est un empilement de techno devenu incohérent à la longue permettant à des non-dev (les graphistes) de faire des trucs autrefois réservés à ceux qui pouvait rentrer dans le code, et ce, sans jamais rien remettre à plat.
    C’est pété by design, Flash :$

    HS : d’ailleurs la série Flash a repris et là au moins ça se tient un peu plus <img data-src=" />



Gilbert_Gosseyn Abonné
Il y a 8 ans

Meilleure solution : désinstaller Flash (et Java tant qu’à faire).


psn00ps Abonné
Il y a 8 ans

Comme le fait remarquer Alpach, c’est juste que Flash est plus connu.
Il y a peu d’actualités&nbsp; sur les vulnérabilités des bibliothèques Linux,
pourtant utilisées sur la majorités des serveurs web de la planète et des smartphones Android.
&nbsp;





Alpach a écrit :

a méditer



odoc
Il y a 8 ans

<img data-src=" />


Ricard
Il y a 8 ans

Adobe, c’est un peu comme sur NXi.
Avec NXi, le dimanche on à les LIDD.
Avec Adobe, le lundi, on a les failles.
<img data-src=" />


linkin623 Abonné
Il y a 8 ans






Gilbert_Gosseyn a écrit :

Meilleure solution : désinstaller Flash (et Java tant qu’à faire).


Pour Java, j’avoue que ça fait longtemps que j’ai pas croisé de site l’utilisant. Même mes sites “pro”, qui auparavant l’utilisait, sont passés par d’autres solutions (CSS, Flash pour les graph’, HTML5).

C’est pas mal quand même. Me concernant j’ai Flash de bloqué par défaut sur FF, et je l’autorise au cas par cas. Pas idéal, mais suffisant pour éviter de choper des saloperies.



anonyme_97254becd5c5b064755d6772703ed968
Il y a 8 ans

+1

<img data-src=" />


anonyme_97254becd5c5b064755d6772703ed968
Il y a 8 ans

non je ne trouve pas, TU la trouves lourde. Pas moi (et d’autres)


Drozo
Il y a 8 ans






ActionFighter a écrit :

Pareil.

Les éléments de pages deviennent aléatoirement noirs, et ne reprennent leurs couleurs qu’en les survolant. Et en général, il faut fermer FF et le rouvrir pour retrouver un comportement normal.


C’est tout a fait ça ! Encore un complot ;)
&nbsp;



Soltek
Il y a 8 ans

Et couler notre boîte ? <img data-src=" />
Des fois on a malheureusement pas le choix (d’utiliser Java dans notre cas et plus précisément à cause de nos clients).


Gilbert_Gosseyn Abonné
Il y a 8 ans

Si vous vous reposez sur des solutions reposant sur des plugins NPNAPI, ça va pas le faire car ceux-ci seront dans un délai court systématiquement bloqués.


Soltek
Il y a 8 ans

Je sais, faut le dire à nos clients (qui sont juste des collectivités, agglo, conseils généraux, gouvernement, etc <img data-src=" />).


Gilbert_Gosseyn Abonné
Il y a 8 ans

Si coté serveur ça se repose sur autre chose que Java et Flash, pas de souci, les nouveaux navigateurs s’adaptent. Et au pire une petite invitation de passer à IE9+ ou FF30+ de rigueur …


CryoGen Abonné
Il y a 8 ans






psn00ps a écrit :

Comme le fait remarquer Alpach, c’est juste que Flash est plus connu.
Il y a peu d’actualités  sur les vulnérabilités des bibliothèques Linux,
pourtant utilisées sur la majorités des serveurs web de la planète et des smartphones Android.



Il n’y a eu aucune news ou battage sur openssl ?
les failles android ? Ca à même forcer Samsung à communiquer…
Et puis bon pour bien troller il aurait fallu dire Flash et Java <img data-src=" />



ledufakademy a écrit :

non je ne trouve pas, TU la trouves lourde. Pas moi (et d’autres)


Moi aussi je trouve çà lourd. Ici cette news n’a rien à voir avec la NSA.
Sinon autant de nouveau laisser les troll windows vs linux à chaque news ?

Et puis le reprendre sur “TU trouves” et toi ajouter “et d’autres” … bravo <img data-src=" />



Soltek
Il y a 8 ans

Java est requis pour pouvoir répondre aux appels d’offres. On ne peut passer outre pour signer les documents envoyés.
Sous Edge c’est niet, sous Chrome maintenant aussi, sur certaines plateformes ça passe sous IE11 et d’autres sous Firefox 41 (oui de notre côté on est à jour).


anonyme_751eb151a3e6ce065481d43bf0d18298
Il y a 8 ans






VilraleuR a écrit :

C’est tout a fait ça ! Encore un complot ;)


Ou exploit d’une 0-days <img data-src=" />



domFreedom
Il y a 8 ans






WereWindle a écrit :

ouais mais Flash, c’est tous les 3 jours. Les autres ont la gentillesse d’attendre un peu entre deux annonces <img data-src=" />

Quand je pense que j’étais presque arrivé à avoir tous les postes à jour <img data-src=" />
Défaire et refaire c’est toujours travailler… <img data-src=" />



Le truc pour les partisans du moindre effort ! <img data-src=" />
2 fichiers mms.cfg qui contiennent :
AutoUpdateDisable=0
SilentAutoUpdateEnable=1




  • Tu les colles dans C:\Windows\System32\Macromed\Flash et C:\Windows\Syswow64\Macromed\Flash

  • Une gpo qui démarre auto le service AdobeFlashPlayerUpdateSvc et ça roule ! <img data-src=" />
    A chaque reboot, hop ! Tes postes sont à jour ! Personne n’a rien vu ! <img data-src=" />

    Perso ça fait depuis Flash 16 que j’ai mis en place cette procédure, ma claque de me taper, tous les 3 jours, les bulletins de sécurités Adobe… <img data-src=" />

    NB :
    A savoir : L’auto update mms.cfg marche niquel à l’intérieur de la même version majeure.
    Par contre, à chaque changement de version majeure, de 18 à 19 p.ex., faut lancer “manuellement” le setup.exe v19 <img data-src=" />
    Après ça roule…! <img data-src=" />



domFreedom
Il y a 8 ans

mms.cfg suite : flash admin guide, chapitre 4 (page 28)
Tout est expliqué ! <img data-src=" />


psn00ps Abonné
Il y a 8 ans






CryoGen a écrit :

Il n’y a eu aucune news ou battage sur openssl ?
les failles android ? Ca à même forcer Samsung à communiquer…
Et puis bon pour bien troller il aurait fallu dire Flash et Java <img data-src=" />

C’est bien ce que je dis, vous n’avez vu que les plus célèbres.
Un serveur au hasard au bureau:&nbsp;
&nbsp;Ubuntu 14.04.3 LTS
45 packages can be updated.
13 updates are security updates.



WereWindle
Il y a 8 ans

+




domFreedom a écrit :

mms.cfg suite : flash admin guide, chapitre 4 (page 28)
Tout est expliqué ! <img data-src=" />


<img data-src=" />
je vais regarder ça. <img data-src=" />



CryoGen Abonné
Il y a 8 ans






psn00ps a écrit :

C’est bien ce que je dis, vous n’avez vu que les plus célèbres.
Un serveur au hasard au bureau: 
 Ubuntu 14.04.3 LTS
45 packages can be updated.
13 updates are security updates.



C’est la même chose pour windows… en fait c’est la même chose pour touts les logiciels. Là tu cites ubuntu mais ces packages ne sont surement pas tous “ubuntu” non ?

Et là on parle de faille exploitée (donc majeure). La plus part du temps on entend pas parler des mises à jours sauf si la faille est déjà exploité ou si le risque est d’envergure.



pol9520
Il y a 8 ans

C’est surprenant, les différents navigateurs corrigent des failles de sécurité régulièrement, et personne n’en parle.