avva: (Default)
[personal profile] avva
A critical vulnerability exists in Adobe Flash Player 10.1.82.76 and earlier versions for Windows, Macintosh, Linux, Solaris, and Adobe Flash Player 10.1.92.10 for Android.

Никогда еще не видел эксплойт для столько разных ОС одновременно. Спасибо, Адоби.

Хочется, чтобы поскорее уж наступило то светлое будущее, в котором мы забудем, как кошмарный сон, это под завязку набитое багами, падениями и эксплойтами порождение криворуких садистов под названием "Флэш".

Date: 2010-09-14 08:09 am (UTC)
From: [identity profile] crwrd.ru (from livejournal.com)
Release date: September 13, 2010

We are in the process of finalizing a fix for the issue and expect to provide an update for Adobe Flash Player for Windows, Macintosh, Linux, Solaris, and Android operating systems during the week of September 27, 2010. We expect to provide updates for Adobe Reader 9.3.4 for Windows, Macintosh and UNIX, and Adobe Acrobat 9.3.4 for Windows and Macintosh during the week of October 4, 2010.

Ну что, смертнички, покатаемся?

Date: 2010-09-14 08:12 am (UTC)
From: [identity profile] avva.livejournal.com
Я хренею вообще.

"Adobe categorizes this as a critical issue."

September 27, 2010

a critical issue

September 27, 2010

Не, ну какие зайчики, а?

(no subject)

From: [identity profile] dmarck.livejournal.com - Date: 2010-09-14 08:13 am (UTC) - Expand

(no subject)

From: [identity profile] crwrd.ru - Date: 2010-09-14 08:18 am (UTC) - Expand

(no subject)

From: [identity profile] labas.livejournal.com - Date: 2010-09-14 08:26 am (UTC) - Expand

(no subject)

From: [identity profile] motto.livejournal.com - Date: 2010-09-14 08:43 am (UTC) - Expand

Date: 2010-09-15 06:51 pm (UTC)
From: [identity profile] aljuvialle.livejournal.com
java applets никто не отменял. и работают они без дыр, как и раньше. Только java сделали настолько тормознутой и жрущей такое количество ресурсов, что просто удавиться хочется. Хорошо хоть денег платят за неё достаточно.

Date: 2010-09-14 08:12 am (UTC)
From: [identity profile] dmarck.livejournal.com
Ну, думаю, эксплойта общего таки нет, потому как общим там может быть только флеш байткод, а дальше-то нужно знать потроха.

Но легче от этого не становится

Date: 2010-09-14 08:16 am (UTC)
From: [identity profile] avva.livejournal.com
Это по сути один и тот же эксплойт. То, что у него должен быть разный шеллкод на разных системах - это уже мелочи, никого не остановит.

Date: 2010-09-14 08:20 am (UTC)
From: [identity profile] dinozavrik.livejournal.com
Ну а чем заменять-то?
И да, допустим, флеша нет, есть только HTML5, на нём все пишут, он работает в разных браузерах на разных движках... а теперь представьте, КАК несовместимо на самом деле это всё будет работать.

Date: 2010-09-14 08:22 am (UTC)
From: [identity profile] migmit.livejournal.com
> а теперь представьте, КАК несовместимо на самом деле это всё будет работать.

И как несовместимо оно работает?

(no subject)

From: [identity profile] dinozavrik.livejournal.com - Date: 2010-09-14 08:53 am (UTC) - Expand

(no subject)

From: [identity profile] migmit.livejournal.com - Date: 2010-09-14 09:00 am (UTC) - Expand

(no subject)

From: [identity profile] thebuh.livejournal.com - Date: 2010-09-14 10:05 am (UTC) - Expand

(no subject)

From: [identity profile] migmit.livejournal.com - Date: 2010-09-14 10:15 am (UTC) - Expand

(no subject)

From: [identity profile] thebuh.livejournal.com - Date: 2010-09-14 10:41 am (UTC) - Expand

(no subject)

From: [identity profile] thebuh.livejournal.com - Date: 2010-09-14 10:09 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-14 10:54 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-15 10:40 am (UTC) - Expand

(no subject)

From: [identity profile] aljuvialle.livejournal.com - Date: 2010-09-15 06:38 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-15 06:46 pm (UTC) - Expand

(no subject)

From: [identity profile] aljuvialle.livejournal.com - Date: 2010-09-15 06:49 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-16 02:05 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-16 09:39 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-16 06:06 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-18 11:31 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-19 05:58 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2011-11-10 03:16 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2011-11-10 05:42 pm (UTC) - Expand

Date: 2010-09-14 09:11 am (UTC)
From: [identity profile] gaius-julius.livejournal.com
вы ещё скажите что флешовые приложения на линуксах, маках и виндах работают одинаково, ага.

(no subject)

From: [identity profile] dinozavrik.livejournal.com - Date: 2010-09-14 10:54 am (UTC) - Expand

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 10:56 am (UTC) - Expand

(no subject)

From: [identity profile] dinozavrik.livejournal.com - Date: 2010-09-14 11:42 am (UTC) - Expand

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 12:00 pm (UTC) - Expand

Date: 2010-09-14 09:13 am (UTC)
From: [identity profile] salas.livejournal.com
Ну да, светлое будущее ещё не наступило.

Но по сути — HTML4 так и работает, в разных браузерах и т.п. Конечно, проблем хватает. Но одно дело проблемы, а другое — единственный работающий движок от компании, знаменитой своей безответственностью.

Date: 2010-09-14 09:42 am (UTC)
From: [identity profile] emdin.livejournal.com
Смотря для чего. Для играния видео пока идеального решения нет (IE8, увы, ещё не сгорел в аду), а для всякой инфографики и лёгкой анимации уже можно брать SVG/VML библиотеки (Raphaël, например).

(no subject)

From: [identity profile] dinozavrik.livejournal.com - Date: 2010-09-14 10:54 am (UTC) - Expand

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 10:58 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 11:04 am (UTC) - Expand

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 11:06 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 11:20 am (UTC) - Expand

...

From: [identity profile] frgmntd.livejournal.com - Date: 2010-09-14 11:47 am (UTC) - Expand

Re: ...

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 12:24 pm (UTC) - Expand

Re: ...

From: [identity profile] frgmntd.livejournal.com - Date: 2010-09-14 12:30 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 11:01 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 11:19 am (UTC) - Expand

Date: 2010-09-14 08:21 am (UTC)
From: [identity profile] migmit.livejournal.com
Ну, Apple делает, что может, но пока убить флэш не удаётся.

Date: 2010-09-14 08:46 am (UTC)
From: [identity profile] mtyukanov.livejournal.com
Единственный раз, когда я подхватил вирус, -- это как раз через QuickTime, пару лет назад.

(no subject)

From: [identity profile] migmit.livejournal.com - Date: 2010-09-14 08:49 am (UTC) - Expand

(no subject)

From: [identity profile] mtyukanov.livejournal.com - Date: 2010-09-14 09:30 am (UTC) - Expand

(no subject)

From: [identity profile] iratus.livejournal.com - Date: 2010-09-14 09:10 am (UTC) - Expand

(no subject)

From: [identity profile] migmit.livejournal.com - Date: 2010-09-14 09:22 am (UTC) - Expand

(no subject)

From: [identity profile] iratus.livejournal.com - Date: 2010-09-14 09:43 am (UTC) - Expand

(no subject)

From: [identity profile] migmit.livejournal.com - Date: 2010-09-14 10:04 am (UTC) - Expand

(no subject)

From: [identity profile] ninazino.livejournal.com - Date: 2010-09-14 11:34 am (UTC) - Expand

(no subject)

From: [identity profile] meshko.livejournal.com - Date: 2010-09-14 02:54 pm (UTC) - Expand

(no subject)

From: [identity profile] yucca.livejournal.com - Date: 2010-09-14 03:24 pm (UTC) - Expand

(no subject)

From: [identity profile] meshko.livejournal.com - Date: 2010-09-14 03:27 pm (UTC) - Expand

(no subject)

From: [identity profile] yucca.livejournal.com - Date: 2010-09-14 03:31 pm (UTC) - Expand

(no subject)

From: [identity profile] braindancer.livejournal.com - Date: 2010-09-14 04:43 pm (UTC) - Expand

(no subject)

From: [identity profile] meshko.livejournal.com - Date: 2010-09-14 04:57 pm (UTC) - Expand

(no subject)

From: [identity profile] braindancer.livejournal.com - Date: 2010-09-14 05:13 pm (UTC) - Expand

(no subject)

From: [identity profile] meshko.livejournal.com - Date: 2010-09-14 05:17 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-14 10:57 pm (UTC) - Expand

(no subject)

From: [identity profile] meshko.livejournal.com - Date: 2010-09-15 12:51 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-15 05:41 am (UTC) - Expand

FYI:

Date: 2010-09-14 08:44 am (UTC)
From: [identity profile] dmarck.livejournal.com
Блокировка при помощи Microsoft EMET: http://blogs.technet.com/b/srd/archive/2010/09/10/use-emet-2-0-to-block-the-adobe-0-day-exploit.aspx

Date: 2010-09-14 08:56 am (UTC)
From: [identity profile] blainemono.livejournal.com
Никто не любит флэш =(

Зато там можно нарисовать квадрат, потом кликнуть по нему и сказать - теперь ты не квадрат, а класс, и будешь прыгать.

По-моему это такая прелесть, что плевать на кривизну, тормознутость и дыры.

Date: 2010-09-14 09:43 am (UTC)
From: [identity profile] emdin.livejournal.com
Это уже можно делать на javascript с неменьшим удовольствием.

(no subject)

From: [identity profile] wakes-up.livejournal.com - Date: 2010-09-14 02:46 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-14 03:45 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-14 10:58 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-15 10:19 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2010-09-15 02:04 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-15 02:10 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-16 02:13 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-16 09:33 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-16 06:01 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-18 11:37 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-19 06:04 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-16 09:44 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-16 06:07 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-18 11:42 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-19 06:07 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-19 01:49 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-19 06:24 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-19 08:30 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-19 08:37 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-19 09:17 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 02:24 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-20 08:26 am (UTC) - Expand

(no subject)

From: (Anonymous) - Date: 2010-09-20 08:58 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 08:59 am (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-20 10:10 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 05:03 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-20 08:37 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 09:58 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-20 10:10 pm (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 09:58 pm (UTC) - Expand

(no subject)

From: [identity profile] emdin.livejournal.com - Date: 2010-09-20 08:56 am (UTC) - Expand

(no subject)

From: [personal profile] stas - Date: 2010-09-20 08:59 am (UTC) - Expand

(no subject)

From: [identity profile] aljuvialle.livejournal.com - Date: 2010-09-15 06:50 pm (UTC) - Expand

Date: 2010-09-14 08:56 am (UTC)
From: [identity profile] 3d-object.livejournal.com
Adobe - интересно, одна и та же команда делает гениальный Фотошоп и отстойный Флэш (туда же акробат ридер)?

Date: 2010-09-14 09:12 am (UTC)
From: [identity profile] gaius-julius.livejournal.com
я сильно сомневаюсь, что флеш и фотошоп делают одни и те же люди. В лучшем случае эти команды пересекаются на уровне топ-менеджмента Adobe.

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 09:14 am (UTC) - Expand

(no subject)

From: [identity profile] ira-k.livejournal.com - Date: 2010-09-14 03:02 pm (UTC) - Expand

Date: 2010-09-14 09:11 am (UTC)
From: [identity profile] trurle.livejournal.com
Хочется, чтобы поскорее уж наступило то светлое будущее, в котором мы забудем, как кошмарный сон, это под завязку набитое багами, падениями и эксплойтами порождение криворуких садистов под названием "Флэш".
И узнаем каков он, HTML 5!

Date: 2010-09-14 11:44 am (UTC)
From: (Anonymous)
Если бы. Как бы не пришлось узнавать, каков он, Сильверлайт.

Date: 2010-09-14 10:18 am (UTC)
From: [identity profile] megazuzu.livejournal.com
Экслойты, дыры, количество багов -- это дань моде.
Флеш есть везде, практически у всех пользователей. Поэтому интереснее ломать именно его.
Пока адекватной замены ему нет. Когда будет замена она станет такой же интересной для ломателей как и флеш и будет в ней столько же, а то и больше дыр.

если есть желание рассказать что HTML5 "это наше все" и замена флешу то это пока не так и врядли в ближайшую пятилетку будет.
Единственное чем HTML5 будет круче и надежнее - это тем что у него разные "плееры" в виде браузеров и ломать нужно каждый по отдельности.

Почему в винде столько дыр, а в линксах их мало? Просто линкс не интерсен массовым хакерам, вот они и не трогают его. Если вдруг что-то линусковое станет популярным и отъест 50+% пользователей, то сразу появится куча желающих искать и эксплуатировать его дыры.

зы. а Адоб все равно мудаки, но не из-за плеера, а по многим другим причинам.

Date: 2010-09-14 10:20 am (UTC)
From: [identity profile] megazuzu.livejournal.com
А еще адоб может таким образом стимулировать пользователей ради обновления плеера.

(no subject)

From: [identity profile] gaius-julius.livejournal.com - Date: 2010-09-14 11:04 am (UTC) - Expand

(no subject)

From: [identity profile] megazuzu.livejournal.com - Date: 2010-09-14 11:16 am (UTC) - Expand

(no subject)

From: [identity profile] madfire.livejournal.com - Date: 2010-09-14 12:34 pm (UTC) - Expand

Date: 2010-09-14 12:19 pm (UTC)
From: [identity profile] meshko.livejournal.com
А виноват во всем Сан (потому что флэш стал тем, чем должна была быть Ява)

Date: 2010-09-14 02:47 pm (UTC)
From: [identity profile] wakes-up.livejournal.com
Не-не-не, виноват во всем Оракл!

(no subject)

From: [identity profile] cryinstone.livejournal.com - Date: 2010-09-15 03:15 am (UTC) - Expand

(no subject)

From: [identity profile] g00d.livejournal.com - Date: 2010-09-15 05:51 pm (UTC) - Expand

Date: 2010-09-14 12:35 pm (UTC)
From: [identity profile] janatem.livejournal.com
Что-то в духе java: encode once, exploit anywhere.

Date: 2010-09-14 01:21 pm (UTC)
From: [identity profile] joe-chip.livejournal.com
В светлом будущем как раз такие штуки будут случаться чаще, т.к. все стремится к унификации. Не стоит делать крайним из-за этого адоб.

Date: 2010-09-14 05:02 pm (UTC)
From: [identity profile] dmpogo.livejournal.com
Погодите, три месяца назад был не менее critical bug в 10.0, на что 10.1 была решением (и на чем исчез 64-битный флэш для Линукса) !

Date: 2010-09-14 07:26 pm (UTC)
From: [identity profile] malaya-zemlya.livejournal.com
This vulnerability also affects Adobe Reader 9.3.4 for Windows, Macintosh and UNIX, and Adobe Acrobat 9.3.4 and earlier versions for Windows and Macintosh.

Какая дыра может быть дыра без участия Акробата!

Date: 2010-09-14 07:41 pm (UTC)
From: [identity profile] malaya-zemlya.livejournal.com
Until further notice, it is no longer necessary to write out '0-day' when reporting on #Adobe vulnerabilities.

source

Date: 2010-09-15 03:17 pm (UTC)
From: [identity profile] zigmar.livejournal.com
Флэш, это ппц, да. Я давеча реверс-енженирил протокол по которому флеш-плееры общаются между собой (LocalConnection, если кто знает), так это ппц полный. Выглядит как, как будту написали на коленки за выходные, да так и оставили. Там все инстансы флэш-плеера общаются с помощью одного куска shared memory и одного мьютекса. Причем память - это не очередь, а одно сообщение, и никаких мониторов тоже не предусмотрено - все смотрят на этот кусок в busy-loop, на предмет не пришло ли им чего нибудь. Причем пока сообщение не забрали - то все остальные ждут, а если тот, кому сообщение предназначено отвалился, то его по таймауту должен стереть тот, кто его послал. Если он сам в это время не умер - а если он тоже умер или завис - то всё, все флеш плееры на компьютере висят до перезагрузки.
Edited Date: 2010-09-15 03:17 pm (UTC)

Date: 2010-09-15 03:18 pm (UTC)
From: [identity profile] avva.livejournal.com
ахахахаха
Какая прелесть :)

Date: 2010-09-16 05:47 pm (UTC)
From: [identity profile] http://users.livejournal.com/_winnie/
> Хочется, чтобы поскорее уж наступило то светлое будущее,
Image
( http://dobrokot.ru/pics/nya2010-09-16__21-48-40_43kb.jpg )

Date: 2010-09-25 02:10 pm (UTC)
From: [identity profile] xen0n.livejournal.com
Ну дыра во флеше - это обычное дело. В современных браузерах во всех есть интерфейсь для подключения разных аддонов, и всегда будут дырявые аддоны.

Мне непонятно другое. Вот флеш - чисто ж изобразительно-декоративная штука. Почему не сделать интерфейс для флеша и подобных аддонов в виде сэндбокса без возможности влияния на систему? (вплоть до запуска в jail и общения с ним через сокет). Это будет уже гарантия, что ни один вирус не прорвется через дырку в аддоне (полагаем, что сам сэндбокс и системный jail написаны без дыр)

Почему злобный майкрософт такого не сделал - я могу предположить. Но почему для FF такого нет??

December 2025

S M T W T F S
  123 4 56
78 9 10 11 1213
1415 1617181920
21 22 23 24 2526 27
28293031   

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Dec. 29th, 2025 06:35 pm
Powered by Dreamwidth Studios