DFN-CERT

Advisory-Archiv

2015-0996: Adobe Flash Player: Mehrere Schwachstellen ermöglichen u.a. das Ausführen beliebigen Programmcodes

Historie:

Version 1 (2015-07-08 13:16)
Neues Advisory
Version 2 (2015-07-08 15:37)
Über die referenzierte Download-Webseite des Adobe Flash Players können die aktualisierte Version 18.0.0.203 für Windows und Mac, 11.2.202.481 für Linux und 13.0.0.302 Extended Support Release bereits herunter geladen werden.
Version 3 (2015-07-08 20:50)
Adobe behebt mit den aktuellen Sicherheitsupdates für Adobe Flash Player nicht nur die mit Security Advisory APSA15-03 genannte Schwachstelle CVE-2015-5119, sondern benennt mit Security Bulletin APSB15-16 insgesamt 35 weitere Schwachstellen. Für Adobe AIR Desktop Runtime, AIR SDK und AIR SDK & Compiler werden Sicherheitsupdates auf die Version 18.0.0.180 (Macintosh), bzw. 18.0.0.180 (Windows) zur Verfügung gestellt. Adobe Air SDK und SDK & Compiler für Android und Apple iOS werden ebenfalls auf die Version 18.0.0.180 aktualisiert. Für openSUSE 13.1 und 13.2 werden ebenfalls Sicherheitsupdates auf Flash Player 11.2.202.481 für Linux zur Verfügung gestellt. Dabei wird zwar nur die Schwachstelle CVE-2015-5119 explizit erwähnt, dieses Flash Player Update adressiert aber insgesamt 36 Schwachstellen.
Version 4 (2015-07-09 13:27)
Microsoft aktualisiert mit Update 3065823 den Adobe Flash Player auf Version 18.0.0.203 für den Internet Explorer 10 auf Windows 8, Windows Server 2012, Windows RT sowie für den Internet Explorer 11 auf Windows 8.1, Windows Server 2012 R2 und Windows RT 8.1 (siehe auch Microsoft Knowledge Base Article 3065823). Red Hat hat für verschiedene Varianten von Enterprise Linux 5 und 6 Supplementary Sicherheitsupdates auf Flash Player 11.2.202.481 für Linux zur Verfügung gestellt. Die Schwachstelle CVE-2015-3097 wird nicht referenziert.
Version 5 (2015-07-09 19:02)
Für SUSE Linux Enterprise Workstation Extension 12, SUSE Linux Enterprise Desktop 12 sowie SUSE Linux Enterprise Desktop 11 SP3/SP4 stehen Sicherheitsupdates von Adobe Flash Player auf Version 11.2.202.481 für Linux zur Verfügung. Die Schwachstelle CVE-2015-3097 wird nicht referenziert.
Version 6 (2015-07-20 15:35)
Adobe hat nachträglich die Schwachstelle CVE-2015-5124 als ebenfalls behoben in Security Bulletin APSB15-16 mit aufgenommen.

Betroffene Software

Entwicklung
Office

Betroffene Plattformen

Apple
Google
Linux
Microsoft

Beschreibung:

Eine kritische Schwachstelle in verschiedenen Versionen von Adobe Flash Player ermöglicht es einem entfernten, nicht authentisierten Angreifer einen Denial-of-Service (DoS)-Angriff durchzuführen oder möglicherweise beliebigen Programmcode auszuführen und das betroffene System komplett zu übernehmen. Adobe behebt diese Schwachstelle für seine Produkte mit Updates auf die Versionen Adobe Flash Player 18.0.0.203, Adobe Flash Player Extended Support Release 13.0.0.302 und Adobe Flash Player für Linux 11.2.202.481. Für Benutzer von Google Chrome und Internet Explorer auf Windows 8.x wird Adobe Flash Player automatisch auf die Version 18.0.0.203 aktualisiert.

Adobe weist zusätzlich darauf hin, dass ein Exploit, der diese Schwachstelle ausnutzt, bereits öffentlich gemacht wurde.

Über die referenzierte Download-Webseite des Adobe Flash Players können die aktualisierte Version 18.0.0.203 für Windows und Mac, 11.2.202.481 für Linux und 13.0.0.302 Extended Support Release bereits heruntergeladen werden.

Schwachstellen:

CVE-2014-0578 CVE-2015-3115 CVE-2015-3116 CVE-2015-3125 CVE-2015-5116

Schwachstellen in Adobe Flash Player und Adobe Air erlauben Umgehen von Sicherheitsvorkehrungen

CVE-2015-3097

Schwachstelle in Adobe Flash Player und Adobe Air erlaubt die Ausführung beliebigen Programmcodes mit den Rechten des Dienstes

CVE-2015-3114

Schwachstelle in Adobe Flash Player und Adobe Air erlaubt Ausspähen von Informationen

CVE-2015-3117 CVE-2015-3123 CVE-2015-3130 CVE-2015-3133 CVE-2015-3134 CVE-2015-4431

Schwachstellen in Adobe Flash Player und Adobe Air erlauben die Ausführung beliebigen Programmcodes

CVE-2015-3118 CVE-2015-3124 CVE-2015-3127 CVE-2015-3128 CVE-2015-3129 CVE-2015-3131

Benutzen-nach-Freigabe-Schwachstellen in Adobe Flash Player und Adobe Air erlauben die Ausführung beliebigen Programmcodes

CVE-2015-3119 CVE-2015-3120 CVE-2015-3121 CVE-2015-3122 CVE-2015-4433

Typen-Konfusions-Schwachstellen in Adobe Flash Player und Adobe Air erlauben Ausführen beliebigen Programmcodes

CVE-2015-3126 CVE-2015-4429

Null-Zeiger-Dereferenzierung in Adobe Flash Player und Adobe Air

CVE-2015-3132 CVE-2015-3136 CVE-2015-3137 CVE-2015-4428 CVE-2015-4430 CVE-2015-5117

Benutzen-nach-Freigabe-Schwachstellen in Adobe Flash Player und Adobe Air erlauben die Ausführung beliebigen Programmcodes

CVE-2015-3135 CVE-2015-4432 CVE-2015-5118

Schwachstellen in Adobe Flash Player und Adobe Air erlauben die Ausführung beliebigen Programmcodes

CVE-2015-5119

Schwachstelle in Adobe Flash Player erlaubt Ausführen beliebigen Programmcodes

CVE-2015-5124

Schwachstelle in Adobe Flash Player und Adobe Air erlaubt die Ausführung beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.