2015-0089: Adobe Flash Player: Mehrere Schwachstellen ermöglichen das Ausführen beliebigen Programmcodes und die Übernahme des betroffenen Systems
Historie:
- Version 1 (2015-01-23 14:00)
- Neues Advisory
- Version 2 (2015-01-23 18:08)
- Für SUSE Linux Enterprise Workstation Extension 12 und Desktop 12 werden Sicherheitsupdates auf Adobe Flash Player 11.2.202.438 zur Verfügung gestellt, um die Schwachstelle CVE-2015-0310 zu beheben. Die Verwundbarkeit durch die Schwachstelle CVE-2015-0311 besteht weiterhin.
- Version 3 (2015-01-26 12:45)
- Für SUSE Linux Enterprise Desktop 11 SP3 wird ein Sicherheitsupdate für die Schwachstelle CVE-2015-0310 auf die Adobe Flash Player Version 11.2.202.438 zur Verfügung gestellt. Die Schwachstelle CVE-2015-0311 besteht weiterhin. Nach Herstellerangaben, wird seit Samstag, den 24. Januar, die Version 16.0.0.296 des Adobe Flash Players per automatischem Update an die Benutzer verteilt, die eben jene Auto-Update-Funktion im Produkt aktiviert haben. Dieses Update enthält den Fix zur Korrektur der Schwachstelle CVE-2015-0311. Für Nutzer von Windows, Mac OS X und Linux werden über die angegebene Referenz die korrigierten Flash Player Versionen 16.0.0.296 (Windows und Mac OS X) sowie 11.2.202.440 (Linux) für den manuellen Download bereitgestellt.
- Version 4 (2015-01-27 12:31)
- Für openSUSE 13.1 und openSUSE 13.2 werden nicht freie 'NonFree' Sicherheitsupdates auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welche die beiden kritischen Sicherheitslücken schließen.
- Version 5 (2015-01-27 16:27)
- Für SUSE Linux Enterprise Workstation Extension 12 und Desktop 12 werden Sicherheitsupdates auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welche nun beide Sicherheitslücken, d.h. auch die Schwachstelle CVE-2015-0311 schließen.
- Version 6 (2015-01-28 13:09)
- Adobe teilt mit, dass neben der Schwachstelle CVE-2015-0311 auch die Schwachstelle CVE-2015-0312 durch die Sicherheitsupdates auf Adobe Flash Player 16.0.0.296, Adobe Flash Player Extended Support Release 13.0.0.264 sowie Adobe Flash Player for Linux 11.2.202.440 behoben wird (siehe Security Bulletin APSB15-03). Für verschiedene Versionen von Microsoft Windows steht ein neues Sicherheitsupdate (3035034) für den Adobe Flash Player in Internet Explorer 10 und 11 zur Verfügung (siehe hierzu Update des Microsoft Security Advisory 2755801). Für Red Hat Enterprise Linux 5 und 6 Supplementary stehen aktuelle Updates der Pakete des Flash Player Plug-Ins auf Adobe Flash Player Version 11.2.202.440 zur Verfügung und Apple hat für OS X den Web Plug-In Blocking-Mechanismus aktualisiert, so dass alle Versionen vor Flash Player Version 16.0.0.296 und 13.0.0.264 geblockt werden.
- Version 7 (2015-01-28 22:01)
- Für SUSE Linux Enterprise Desktop 11 SP3 wurde ein Sicherheitsupdate auf die Adobe Flash Player Version 11.2.202.440 zur Behebung der Schwachstellen CVE-2015-0311 und CVE-2015-0312 zur Verfügung gestellt.
- Version 8 (2015-01-29 17:21)
- Für openSUSE 12.3 wird ein nicht freies 'NonFree' Sicherheitsupdate auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welches neben den hier referenzierten kritischen Sicherheitslücken auch die Schwachstellen CVE-2015-0301 bis CVE-2015-0309 adressiert.
Betroffene Software
Office
Systemsoftware
Betroffene Plattformen
Apple
Linux
Microsoft
Beschreibung:
Zwei Schwachstellen im Adobe Flash Player ermöglichen einem entfernten, nicht authentifizierten Angreifer in dem einen Fall beliebigen Programmcode auszuführen und in dem anderen Fall Denial-of-Service-Angriffe durchzuführen und eventuell die vollständige Übernahme des Systems. Adobe behebt die Schwachstelle CVE-2015-0310 durch Sicherheitsupdates auf Adobe Flash Player 16.0.0.287, Adobe Flash Player Extended Support Release 13.0.0.262 und Adobe Flash Player for Linux 11.2.202.438. Für verschiedene Versionen von Microsoft Windows steht ein Sicherheitsupdate für den Adobe Flash Player in Internet Explorer 10, 11 zur Verfügung (siehe Update des Microsoft Security Advisory 2755801). Für openSUSE 13.1:NonFree und 13.2:NonFree werden ebenfalls Sicherheitsupdates auf Adobe Flash Player 11.2.202.438 zur Verfügung gestellt, um diese Schwachstelle zu beheben. Adobe teilt mit, dass für beide Schwachstellen bereits Exploits öffentlich bekannt sind. Die kritische Schwachstelle CVE-2015-0311 wird allerdings auch durch das aktuelle Sicherheitsupdate nicht behoben (siehe dazu auch: Heise Security Online Artikel vom 22.01.2015). Adobe hat ein weiteres Sicherheitsupdate zur Behebung von CVE-2015-0311 für die Woche vom 26. Januar angekündigt. Bis dahin sollte aufgrund des Ausnutzungsstatus der Schwachstelle allerdings eine Deaktivierung des Adobe Flash Players erfolgen.
Update 1: Für SUSE Linux Enterprise Workstation Extension 12 und Desktop 12 werden Sicherheitsupdates auf Adobe Flash Player 11.2.202.438 zur Verfügung gestellt, um die Schwachstelle CVE-2015-0310 zu beheben. Die Verwundbarkeit durch die Schwachstelle CVE-2015-0311 besteht weiterhin.
Update 2: Für SUSE Linux Enterprise Desktop 11 SP3 wird ein Sicherheitsupdate für die Schwachstelle CVE-2015-0310 auf die Adobe Flash Player Version 11.2.202.438 zur Verfügung gestellt. Die Schwachstelle CVE-2015-0311 besteht weiterhin.
Nach Herstellerangaben wird seit Samstag, den 24. Januar 2015, die Version 16.0.0.296 des Adobe Flash Players per automatischem Update an die Benutzer verteilt, die eben jene Auto-Update-Funktion im Produkt aktiviert haben. Dieses Update enthält nun auch den Fix zur Korrektur der Schwachstelle CVE-2015-0311.
Für Nutzer von Windows, Mac OS X und Linux werden über die angegebene Referenz die korrigierten Adobe Flash Player Versionen 16.0.0.296 (Windows und Mac OS X), bzw. 13.0.0.264 für Nutzer des Adobe Flash Player Extended Support Release (13.0.0.262 und frühere 13.x Versionen), sowie 11.2.202.440 (Linux) für den manuellen Download bereitgestellt.
Update 3: Für openSUSE 13.1 und openSUSE 13.2 werden nicht freie 'NonFree' Sicherheitsupdates auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welche die beiden kritischen Sicherheitslücken schließen.
Update 4: Für SUSE Linux Enterprise Workstation Extension 12 und Desktop 12 werden Sicherheitsupdates auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welche nun beide Sicherheitslücken, d.h. auch die Schwachstelle CVE-2015-0311 schließen.
Update 5: Adobe teilt mit, dass neben der Schwachstelle CVE-2015-0311 auch die Schwachstelle CVE-2015-0312 durch die Sicherheitsupdates auf Adobe Flash Player 16.0.0.296, Adobe Flash Player Extended Support Release 13.0.0.264 sowie Adobe Flash Player for Linux 11.2.202.440 behoben wird (siehe Security Bulletin APSB15-03).
Für verschiedene Versionen von Microsoft Windows steht ein neues Sicherheitsupdate (3035034) für den Adobe Flash Player in Internet Explorer 10 und 11 zur Verfügung (siehe hierzu Update des Microsoft Security Advisory 2755801). Für Red Hat Enterprise Linux 5 und 6 Supplementary stehen aktuelle Updates der Pakete des Flash Player Plug-Ins auf Adobe Flash Player Version 11.2.202.440 zur Verfügung und Apple hat für OS X den Web Plug-In Blocking-Mechanismus aktualisiert, so dass alle Versionen vor Flash Player Version 16.0.0.296 und 13.0.0.264 geblockt werden.
Update 6: Für SUSE Linux Enterprise Desktop 11 SP3 wurde ein Sicherheitsupdate auf die Adobe Flash Player Version 11.2.202.440 zur Behebung der Schwachstellen CVE-2015-0311 und CVE-2015-0312 zur Verfügung gestellt.
Update 7: Für openSUSE 12.3 wird ein nicht freies 'NonFree' Sicherheitsupdate auf die Adobe Flash Player Version 11.2.202.440 zur Verfügung gestellt, welches neben den hier referenzierten kritischen Sicherheitslücken auch die Schwachstellen CVE-2015-0301 bis CVE-2015-0309 adressiert.
Schwachstellen:
CVE-2015-0310
Schwachstelle in Adobe Flash Player ermöglicht Ausführen beliebigen ProgrammcodesCVE-2015-0311
Schwachstelle in Adobe Flash Player ermöglicht die Übernahme des betroffenen SystemsCVE-2015-0312
Schwachstelle in Adobe Flash Player ermöglicht Ausführen beliebigen Programmcodes
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.