neprihlásený Piatok, 19. apríla 2024, dnes má meniny Jela
Flash je skutočne nebezpečný, Hacking Team poznal až tri 0-day chyby

Značky: FlashInternetbezpečnosť

DSL.sk, 14.7.2015


Plugin a technológia Adobe Flash pre aktívny interaktívny obsah na webových stránkach je skutočne mimoriadne vážnou hrozbou pre bezpečnosť užívateľov a pre zvýšenie bezpečnosti je ideálne mať Flash vypnutý alebo nenainštalovaný.

Po častom objavovaní sa zraniteľností vo Flashi to aktuálne explicitne potvrdili dáta uniknuté zo systémov talianskej spoločnosti Hacking Team po jej hacknutí.

V nich bezpečností experti zatiaľ identifikovali už tri bezpečnostné zraniteľnosti v Adobe Flash, o ktorých vedel Hacking Team ale verejne neboli známe a ide teda o tzv. 0-day zraniteľnosti.

Ak prípadní útočníci použijú 0-day zraniteľností na vniknutie do PC, užívateľovi typicky nepomôže ani dodržiavanie štandardných bezpečnostných zásad. 0-day zraniteľnosti sú totiž chyby, o ktorých nevie ani tvorca softvéru, a zraniteľné na ne sú tak aj posledné plne aktualizované verzie softvéru. Zároveň antivírusové a ďalšie bezpečnostné riešenia majú typicky proti 0-day zraniteľnostiam a novému vytvorenému exploit kódu len nízke účinnosti.

Prvú zraniteľnosť označenú CVE-2015-5119 Adobe opravila minulý týždeň, identifikoval ju a spoločnosti ju nahlásil Google. Druhú zraniteľnosť s označením CVE-2015-5122 identifikovala bezpečnostná spoločnosť FireEye, tretiu CVE-2015-5123 TrendMicro.

Prvá zraniteľnosť sa nachádzala vo verziách Flashu 18.0.0.194, 13.0.0.296 a 11.2.202.468 a nižších, opravená bola v nových vyšších verziách. V prípade poslednej verzie Flashu 18 to bolo vo verziách 18.0.0.203 pre Windows a OS X a 18.0.0.204 pre Linux.

Tieto posledné verzie sú ale stále zraniteľné na dve neskôr identifikované chyby a zatiaľ nebola vydaná ich oprava.

V reakcii na to Mozilla v noci na dnes vo svojom prehliadači Firefox štandardne zablokovala všetky verzie Flashu, až do vydania opravenej verzie. Užívateľom je tak odporúčané spraviť aj v ostatných webových prehliadačoch.

Vzhľadom na ďalšie potvrdenie voľby Flashu ako spôsobu prieniku do PC môže byť rozumnou dlhodobou bezpečnostnou taktikou pre užívateľov, ktorí Flash nutne nepotrebujú, štandardné deaktivovanie Flashu prípadne jeho odinštalovanie.


      Zdieľaj na Twitteri



Najnovšie články:

Špehovacie satelity SpaceX už snímkujú Zem, s vyšším rozlíšením ako doterajšie
Linux si na PC drží podiel 4%
AI výkon tohtoročnej generácie Intel CPU bude vyšší ako 100 teraops/s
Apple bude mať nový seriál o alternatívnom sovietskom vesmírnom programe, predĺžila For All Mankind
Pôsobivého dvojnohého robota Atlas nahradí úplne nová elektrická verzia
O2 spustilo predaj na diaľku. Namiesto eID sa fotí tvár a občiansky, nedá sa objednať eSIM ani predplatenka
Klon populárnej databázy Redis od Linux Foundation k dispozícii v prvej verzii
Helikoptéra na Marse bude zbierať dáta aj po strate komunikácie so Zemou
Vývoj pôsobivého dvojnohého robota prekvapivo končí
Spustená výrobca QLC flash pamäte s viac ako 200 vrstvami


Diskusia:
                               
 

tatrabanka = flash only ;)
Odpovedať Známka: 10.0 Hodnotiť:
 

Treba im teraz poslat clanok a nech to pekne vysvetlia ako argumentovali, ze ich technici to povazuju za bezpecne. Tak som im zamaval na rozlucku uz pred nasadenim naplno, ze su magori.
Odpovedať Známka: 10.0 Hodnotiť:
 

uz v dobe ked TB nasadzovala Flash IB bolo jasne, ze Flash je bezpecnostne riziko, ale nejaky nekompetentny k***t rozhodol, ze bude Flash, tak je Flash
Odpovedať Známka: 10.0 Hodnotiť:
 

v TB sú nekompetentni kikoti všetci, a najlepší idú za nimi
Odpovedať Známka: 7.9 Hodnotiť:
 

Nie najlepší, ale najväčší kokoti idú za nimi. To je celá nekompetentná banka
Odpovedať Známka: 3.3 Hodnotiť:
 

Adobe Flush
Odpovedať Známka: 10.0 Hodnotiť:
 

Oooooo, pozrime sa na frajerov z internetu...
Odpovedať Známka: -6.9 Hodnotiť:
 

Možno nie je "frajer", no niečo hovorí... :)
Odpovedať Známka: 6.0 Hodnotiť:
 

som ti musel dat minus, lebo si z tatrabanky :D
Odpovedať Známka: 9.4 Hodnotiť:
 

Ja som mu dal plus, lebo to trafil. To však nič nemeni na tom, že flashovať IB je hlúpe rozhodnutie. A tak ma napadá - to nie je chyba, to je zámer (parafrázujeme: It's not a bug, it's a feature).
Odpovedať Známka: 10.0 Hodnotiť:
 

Nechapem preco urazas ludi co tam zostali a este k tomu do kokotov.

Ked som sa dopocul ze idu spravit ib vo vlashi tak som si dal facepalm ale nespravim s tym nic. Moje platby su bezpecne vdaka citacke ktoru mam v mobile.

Ked sivypnes flash player v prehliadaci tak mas aj komp bezpecny.

Be honest kolko krat idesna ib v kompe za mesiac? Tak si dost neefektivny. Vsetky veci.by ti mali tiesit trvale prikazy a inkasa. Maximalne nejake neocakavane platby zaplatim mobilom.

TB ma napriek flashu v prehliadaci vyhody. Do 28 bezplatny ucet. Features ako vyber z bankomatu mobilom ktory neskutocne vela krat pouzivam a usetrim vela casu. Platbu s NFC (neviem ako su na tom ine banky nesledujem to.

Ked k tomu priratam to ze po vyse 10 rokoch som dlhodoby klient ktory ma vyhody, tak nebudem prechadzat do inej banky koli flashu.

Takze si nadavaj do kktov sam lebo si taky hlupy ze nevies inak zaujat len nadavkami! Peace.


Odpovedať Hodnotiť:
 

Hlavne ze pridavaju dalsie otravne prvky bezpecnosti, debilna citacka ktoru nemam nikdy po ruke a naposledy aj 24-48 hod. potvrdenie autorizacie na mobilnu citacku!!! Tri dni som cakal kym mi autorizovali mobilnu citacku bo ten plastovy zmetek sa rozsypal po polroku. A web vo flashi je nonsens. Samy odbornik
Odpovedať Známka: 8.5 Hodnotiť:
 

Tak zrovna ta citacka dokaze efektivne zabranit tomu, aby ti cez flash vycistili ucet. Ale inak samozrejme suhlas, flash je zlo a IB vo flashi este vacsie :)
Odpovedať Známka: 8.9 Hodnotiť:
 

ak chces pohladam tu moju staru a mozes mat 2. Ked som ju predaval nikto o nu nemal zaujem.
Odpovedať Známka: 7.5 Hodnotiť:
 

tu citacku nechcel spatky ani pracovnik na pobocke, ked som rusil ucet
Odpovedať Známka: 10.0 Hodnotiť:
 

no vsak jemu je na nic. mne je na nic. Ale niekto kto je natolko zufaly, ze tam ma este ucet - a mozno aj z dobreho dovodu by dalsiu citacku ocenil.
Odpovedať Známka: 6.7 Hodnotiť:
 

A preco by to nerobili ked klienti su lemravi zdvihnut zadok a ist do inej banky.
Ja na ich mieste by som to tiez robil, uz len pre tu zabavu na diskusiach.
Odpovedať Známka: 3.3 Hodnotiť:
 

Tak som sa pytal tatrabanky, co mi k tomu povedia a toto je ich vyjadrenie :)

http://dopice.sk/e2z
Odpovedať Známka: 8.3 Hodnotiť:
 

Ďakujem, že si sa ich pýtal a že si ich odpoveď zverejnil.

Chcelo by to ešte raz otočiť a chcieť vyjadrenie k tomuto: aj keby IB TB bol nejakým kúzlom voči exploitu imúnny, tak TB chce od svojich klientov, aby mali na svojom počítači SW,cez ktorý možno počítač klienta napadnúť. Tam už kvalita ich IB a úsilie TB nehrá rolu. Je to len útočník,deravý Flash a chudák klient. Prečo TB takto privádza klienta do zvýšeného rizika?
Odpovedať Známka: 10.0 Hodnotiť:
 

Ale, ale, tak už aj PR oddelenie Raiffeisen banky číta diskusie na DSL :)
Odpovedať Známka: 3.3 Hodnotiť:
 

Diky za link.
No oni sa vlastne vyjadrili k bezpecnosti internetbankingu. Ten je samozrejme bezpecny. To ze niekto ma win+deravyflash a dostane sa mu tam malware nema so samotnym IB nic spolocne. Takze vlastne z ich strany je vsetko "OK" :]
Odpovedať Hodnotiť:
 

Ja som sa tiez na nich vykaslal zmrdov :)
Odpovedať Známka: 9.1 Hodnotiť:
 

Darmo je, TB je krajina zazrakov. Samozrejme nie v pozitivnom zmysle. Co inde ide, tam nie ...
Odpovedať Známka: 10.0 Hodnotiť:
 

Najvtipnejšie na tom je, že keď pred časom Tatrabanka zaviedla flashový internet banking a bol tu o tom článok a v diskusii som písal že Flash nie je vhodný na také účely kvôli nedostatočnej bezpečnosti, všetci ma vysmiali. Nechcem hovoriť že ja som to hovoril, ale je zarážajúce že to niekomu už v tom čase keď to zaviedli bolo vôbec treba hovoriť a to bolo dávno pred objavením tejto reťaze závažných zraniteľností. Teraz si Tatrabanka (a jej najgeniálnejší prívrženci) len žnú to čo zasiali.
Odpovedať Známka: 10.0 Hodnotiť:
 

jj len v emerike každým rokom zabije blesk niekoľko desiatok ľudí...
Odpovedať Známka: 0.0 Hodnotiť:
 

keby tak viac ako polka "video" serverov a roznych portalov stale nenutila pouzivanie flashu (flash captch jeeeej) lebo nevedia vymenit flash za html5 aj by som ho uz odinstaloval (uz asi 2 roky aj tak fungujem na "on demand" zapinani pluginov v browsery, vcelku to zrychlilo aj nacitanie stranok)
Odpovedať Známka: 10.0 Hodnotiť:
 

Ja mám flash vypnutý 2 roky a ešte mi nechýbal
Odpovedať Známka: 6.4 Hodnotiť:
 

A co porno?
Odpovedať Známka: 6.2 Hodnotiť:
 

iba gifka
Odpovedať Známka: 10.0 Hodnotiť:
 

Skoro kazdy soft ma nejaku chybu ... hlavne ze to zistili a opravia to mne sa flash dost hodi a urcite ho nebudem odinstalovavat. Na hacknutie si urcite nebudu vyberat obycajnych ludi ale zameraju sa na velke firmy a podobne. Vzdy sa robi velke halo ale ludi co chybu dokaze naozaj zneuzit je velmi malo a aj tych na kooho by sa naozaj zamerali aby to bolo.pre nich aj prinosne.
Odpovedať Známka: -8.8 Hodnotiť:
 

to je ako keby napises, "netreba zlodejov zatvarat, ved je ich malo a nebudu predsa vrazdit obycajnych ludi, ti idu vasinou po firmach pre vacsi lup"

Cas.sk - Zabil starceka pre 2 eura

takze sa zamysli, co si napisal :)
Odpovedať Známka: 7.4 Hodnotiť:
 

On netvrdí že zlodejov netreba zatvárať, povedal že sa nemusíš zamykať keď si doma, keď už sme pri takýchto porovnaniach
Odpovedať Známka: 4.1 Hodnotiť:
 

nezamknute, hoci aj bezpecnoestne dvere, sa daju otvorit za par sekund...
cize ked spis, a nezamknes sa, vedia ta vykradnut..
defacto staci aby si pozeral TV a vedia ta vykradnut, ak sa nezamknes.
mala sanca? nuz, realita...
Odpovedať Známka: 7.5 Hodnotiť:
 

Keď spím?! Keď pozerám TV?! S najväčšou pravdepodobnosťou mi vniknú do bytu keď čítam diskusiu na dsl.sk a nahlas sa smejem. Bez šance.
Odpovedať Známka: 8.8 Hodnotiť:
 

Navyše na wc
Odpovedať Známka: 8.8 Hodnotiť:
 

hlavne neotvaraj neznamym osobam, s Flashom mas dvere otvorene dokoran
Odpovedať Známka: 10.0 Hodnotiť:
 

V podstate mas pravdu, kazdy soft obsahuje chyby aj ked je pravda ze vo flashi je tych chyb uz vzhladom na priemer akosi dost a ked si zoberies, ze ak sa da takato zranitelnost vyuzit na spustenie utocnikom zvoleneho kodu len po navsteve nejakej url adresy, tak sa obetou mozes stat aj ty, a to len preto, ze utocnici potrebuju napriklad vypoctovy vykon tvojej masiny na DDOS utok alebo ti nainstaluju keylogger a budu sa snazit ukradnut prostriedky z tvojho bankoveho uctu a podobne.
Odpovedať Známka: 10.0 Hodnotiť:
 

clenmi botnetu su najcastejsie ludia z beznej populacie. a flash je na rozsirovanie botnerov idealny nastroj - ma ho kazdy trulo a je plny dier.

ano, kazdy soft ma svoje problemy a zranitelnosti. ono aj kazdy hrniec sa moze prederavit, ale ked si budes varit polievku, tak budes rad za akykovek deravy hrniec, ak alternativa je sitko (flash).
Odpovedať Známka: 10.0 Hodnotiť:
 

Odporúčam plug in do browseru Flash Block. Blokuje flash na všetkých stránkach okrem whitelistu. Okrem zvýšenej bezpečnosti tiež predĺžená životnosť batérie.
Odpovedať Známka: 8.5 Hodnotiť:
 

Toto mala Opera zabudovane uz niekedy od verzie 9. Skoda ze skoncila ako skoncila.
Odpovedať Známka: 5.4 Hodnotiť:
 

najvyssi cas pozriet ako je na tom Vivaldi.
mam pocit ze je stale iba v bete alebo tech preview, ci co, ale za vyskusanie nic nedas. do buducna ma za ciel stat sa tym, cim kedysi bola opera. v podstate od tych istych ludi to je, ktori su znechuteni vyvojom opery.
https://vivaldi.com/
Odpovedať Známka: 4.0 Hodnotiť:
 

preview3. Bohuzial, zatial stale velmi zaostava. A ja som si to vsimol najma v rychlosti. Prikladom chrome sa spusti 3x rychlejsie (startup) atd
Odpovedať Známka: 6.7 Hodnotiť:
 

No, ja na poslednej 12-ke este bezim. Ale aj jej cas onedlho nastane...
Odpovedať Známka: 6.4 Hodnotiť:
 

A potom prejdes na Netscape Navigator.
Odpovedať Známka: 7.8 Hodnotiť:
 

Používam už asi rok, ale začal mi blbnúť na youtube, kde mám zapnuté blokované aj automatické prehrávanie HTML5 videí :/
Odpovedať Známka: 2.0 Hodnotiť:
 

A ja že prečo mi po posledných aktualizáciach Linuxu v Mozille pri každej stránke kde je Flash vyskakuje upozornenie že Flash je blokovaný a či ho chcem na vlastné riziko povoliť nafurt alebo iba na jeden krát.
Odpovedať Známka: 7.3 Hodnotiť:
 

vypni fajrfox, rm ~/.mozilla/firefox/*/pluginreg.dat, zapni fajrfox
Odpovedať Známka: -1.7 Hodnotiť:
 

ja v safari flash plugin nemam nainstalovany a videa mi funguju ( cez html5 ). a tie co nejdu na tie seriem flash si do macbooku ani nebudem instalovat .. naco ..
Odpovedať Známka: 2.2 Hodnotiť:
 

Ako spoznáš, že človek je Apple fanatik?
Nemusíš nijak, povie Ti to...


Odpovedať Známka: 2.8 Hodnotiť:
 

predpokladam ze tie minuska mas za Mac, nie zato ze nepouzivas flash. to uz je tradicia na dsl kazdu zmienku o apple produktoch minuskovat :)
Odpovedať Známka: 4.4 Hodnotiť:
 

Jasne že tie minuska mam za ten mac, ale pouzivam aj Windows, mac mam hlavne koli garageband a že mi vydrží 12hod na baterku a nieje z plastov a pomalšie zastarava ako pc, a teraz môžem povedať že som skusil každý os na svete, t.j mac osx, linux aj Windows
Mac bol posledný co som nepoznal a som veľmi zvedavý ako osx funguje interne
Odpovedať Známka: 5.7 Hodnotiť:
 

Nie, mínuská nemá za to, že používa Mac - nech každý používa to, čo mu vyhovuje.
Mínuská ma za to, že mal potrebu nás informovať, že používa Mac.
"...flash si do macbooku ani nebudem instalovat" sa kľudne dalo napísať, že taký odpad si do compu inštalovať nebude (s čím určite všetci súhlasíme.)
Musel nám ale všetkým povedať, on nepoužíva počítač alebo notebook, ale Macbook - a práve preto tie mínuská ;)
Odpovedať Známka: 0.3 Hodnotiť:
 

tak spomenul som mac iba preto lebo ho pouzivam asi tak 2 dni dokopy zatial a som v nom novy a myslel som si ze flash na macu je podstatna info ale zjavne neni
Odpovedať Známka: 5.5 Hodnotiť:
 

osobne mi je jedno kto co pouziva a este som minusko za to ze niekto spomina co pouziva nikomu nedaval.

lenze ako poznam osadenstvo, ak by napisal "flash si do linuxu davat nebudem", tak ma naopak kladne skore a mozno aj zeleny titulok v komentari.
Odpovedať Známka: -5.3 Hodnotiť:
 

nedavaj mi minuska lebo budem iPlakat :(
Odpovedať Známka: 8.8 Hodnotiť:
 

poprosim nejaky zoznam pornostranok co idu aj cez HTML5?
potrebujem to .. pre kolegu
Odpovedať Známka: 10.0 Hodnotiť:
 

jasne pre kolegu :D youporn.com tak si ho stiahni a pozri v kompe bez flashu
Odpovedať Známka: 8.8 Hodnotiť:
 

Ja som od kolegu pocul, ze youporn, a stranky ktore su na youporne v hornej liste ako odkazy, v pohode funguju na iOS ktory flash nema. Takze skus to, a daj nam vediet ci to tak je. Ja sam neviem, nikdy som tam nebol, nikdy som nevidel tie krasne obcujuce tela
Odpovedať Známka: 10.0 Hodnotiť:
 

Na iOS nikdy flash nebol a idu prehrávať videá na všetkých stránkach aj bez flashu ako je to možné ?
Odpovedať Hodnotiť:
 

Heh, no vcera aj moj kolega riesil podobny problem :D Prave po zablokovani flashu mu v mozzile nesiel pornhub... Skoda ze tieto hanbate stranky nejdu tiez s dobou...
Odpovedať Známka: 7.1 Hodnotiť:
 

ale hlavne ze vyvyjaju blbosti ako umele vibrujuce zadky
Odpovedať Známka: 7.5 Hodnotiť:
 

tak budes musit prejst na obrazky miesto videa.. nemas na vyber :) jedina vyhoda obrazkov oproti videu je ta ye si ich mozes vztlacit cez wifi vo velkom kancli a nasledne si nimi mozes ozdobit zachod :D
Odpovedať Známka: 7.1 Hodnotiť:
 

pre CHROME -- Flashcontrol
Odpovedať Hodnotiť:
 

som rad ze nas DSL.sk drzi v bezpeci a na stranke sa nevyskytuju ziadne prvky ktore by nas mohli ohrozit.
Odpovedať Známka: 10.0 Hodnotiť:
 

preto mi dnes firefox pise ze flash nie je dostatocne zabezpeceny
Odpovedať Známka: 10.0 Hodnotiť:
 

ten Flash player asi nechávajú robiť školákom na Filipínach, inak si neviem predstaviť prečo tam je toľko chýb...
Odpovedať Známka: 2.5 Hodnotiť:
 

Kámo, to si píš, že to outsourcujú niekde do Číny. http://dopice.sk/e2S
Odpovedať Známka: 10.0 Hodnotiť:
 

do ten flash este v 2015 pouziva, ten si za to moze sam. flash nikdy nebol "bezpecny" a vobec, koho to napadlo binary bloby jebat po webe?
Odpovedať Známka: 10.0 Hodnotiť:
 

zuno banking ma vypadok, nenacita to
Odpovedať Známka: 10.0 Hodnotiť:
 

asi sa im obsluha bankinku uz zunovala
Odpovedať Známka: 10.0 Hodnotiť:
 

a aky to ma suvis s flashom? zuno (dufam) ma rozum a nepouziva flash
Odpovedať Známka: 10.0 Hodnotiť:
 

Internet banking od zuno sa stal asi pre tých dvoch klientov on-demand. To znamená že treba zatelefonovať den dopredu ak chceš použiť ich IB
Odpovedať Hodnotiť:
 

Tiež sa mi stalo, že pod OS X mi flashové videá nešli, lebo nemám flash na kompe, a na iOS na tej istej stránke idú
Odpovedať Známka: 7.1 Hodnotiť:
 

Keby sa Tatrabanka nebabrala s flashom, mohli ušetriť milióny eur a tie mohli investovať do x utečeneckých táborov a humanitárnej pomoci...
Odpovedať Známka: 0.8 Hodnotiť:
 

Humanitarní bankári - to iste. Medzinárodní bankári sú jeden s príčin prečo je Lýbia tak rozvrátená http://dopice.sk/e2T
Odpovedať Známka: 0.0 Hodnotiť:

Pridať komentár