DFN-CERT

Advisory-Archiv

2015-1582: Adobe Flash Player, Adobe Air: Mehrere Schwachstellen ermöglichen u.a. das betroffene System zu übernehmen

Historie:

Version 1 (2015-10-14 11:43)
Neues Advisory
Version 2 (2015-10-14 19:12)
Forscher von Trend Micro berichten von einer neuen Zero-Day-Schwachstelle, die mit der gerade veröffentlichten Adobe Flash Player Version 19.0.0.207 noch nicht behoben wurde. Für diese Schwachstelle existiert ein Exploit und sie wird bereits aktiv im Rahmen verschiedener Phishing-Kampagnen ausgenutzt. Insbesondere werden mit Spear-Phishing-Emails, die einen präparierten Link (URL) auf den Exploit enthalten, gezielte Angriffe durchgeführt. Diese Schwachstelle lässt sich mittels sogenannter Drive-by-Exploits aber auch über präparierte Webseiten oder Werbebanner ausnutzen, wenn das Adobe Flash Player PlugIn im Browser aktiviert ist. Der Adobe Flash Player sollte deshalb bis auf Weiteres deaktiviert oder sogar komplett deinstalliert werden, um gegen die Zero-Day-Schwachstelle geschützt zu sein.
Version 3 (2015-10-14 19:58)
Für die Distributionen SUSE Linux Enterprise Workstation Extension 12, Desktop 12, Desktop 11 SP4 / SP3 stehen Sicherheitsupdates auf Flash Player Version 11.2.202.535 zur Verfügung.
Version 4 (2015-10-15 13:18)
Für openSUSE 13.2 und 13.1 stehen Sicherheitsupdates auf die Flash Player für Linux Version 11.2.202.535 zur Verfügung. Adobe hat das Security Advisory APSB15-25 um acht weitere Schwachstellen ergänzt, d.h. die Schwachstellen CVE-2015-7635 bis CVE-2015-7642 wurden in den aktuellen Versionen ebenfalls behoben, nach derzeitigem Kenntnisstand besteht die erwähnte Zero-Day-Schwachstelle in der Adobe Flash Player Version 19.0.0.207 jedoch weiterhin. (siehe Trend Micro Artikel vom 13. Oktober 2015)
Version 5 (2015-10-15 15:34)
Adobe informiert mit Security Advisory APSA15-05 vorab darüber informiert, dass Berichte bekannt sind, nach denen die Schwachstelle CVE-2015-7645 in begrenzten, gezielten Angriffen bereits aktiv ausgenutzt wird und kündigt ein Sicherheitsupdate zur Behebung dieser Zero-Day-Schwachstelle für die Woche beginnend mit dem 19. Oktober 2015 an. Das Adobe Flash Player PlugIn sollte mindestens solange deaktiviert bleiben, bis das entsprechende Sicherheitsupdate installiert wurde.
Version 6 (2015-10-15 17:02)
Red Hat stellt für verschiedene Varianten von Red Hat Enterprise Linux 6 Supplementary Sicherheitsupdates auf die Flash Player für Linux Version 11.2.202.535 zur Verfügung. Obwohl bisher nichts über eine aktive Ausnutzung der Zero-Day-Schwachstelle CVE-2015-7645 auf Linux-Systemen bekannt geworden ist, gilt diese Version gemäß Adobe Security Bulletin APSA15-05 ebenfalls als für diese verwundbar.
Version 7 (2015-10-19 13:25)
Adobe veröffentlicht mit dem Adobe Security Bulletin APSB15-27 Sicherheitsupdates zur Behebung der Zero-Day-Schwachstelle sowie zweier weiterer Typenverwechslungs-Schwachstellen. Die detaillierten Informationen dazu, sowie die Sicherheitsupdates anderer Hersteller (derzeit Red Hat, SUSE und openSUSE) werden über eine weitere Meldung zum Flash Player verteilt.

Betroffene Software

Entwicklung
Office

Betroffene Plattformen

Apple
Google
Linux
Microsoft

Beschreibung:

Mehrere Schwachstellen im Adobe Flash Player vor Version 19.0.0.207 für Windows und Apple Mac OS X; für Google Chrome auf Windows, Macintosh, Linux und Chrome OS; Extended Support Release vor Version 18.0.0.252 für Windows und Apple Mac OS X; Adobe Flash Player für Linux vor Version 11.2.202.535 sowie Adobe AIR Desktop Runtime, AIR SDK und AIR SDK & Compiler vor Version 19.0.0.213 erlauben einem entfernten, nicht authentisierten Angreifer das Ausführen beliebigen Programmcodes und damit die Übernahme der Kontrolle über das betroffene System.

Microsoft aktualisiert mit dem Update 3099406 den Adobe Flash Player für den Internet Explorer 10 unter Windows 8, Windows Server 2012 und Windows RT; den Internet Explorer 11 unter Windows 8.1, Windows Server 2012 R2, Windows RT 8.1 und Windows 10 sowie Microsoft Edge unter Windows 10 auf die Version 19.0.0.207. Der Microsoft Knowledge Base-Artikel 3099406 (siehe Referenzen) enthält weitere Informationen zum Update.

Schwachstellen:

CVE-2015-5569

Schwachstelle in Adobe Flash Player und Adobe Air

CVE-2015-7625 CVE-2015-7626 CVE-2015-7627 CVE-2015-7630 CVE-2015-7633 CVE-2015-7634

Schwachstellen in Adobe Flash Player und Adobe Air ermöglichen Ausführen beliebigen Programmcodes

CVE-2015-7628

Schwachstelle in Adobe Flash Player und Adobe Air erlaubt das Umgehen der Same-Origin-Policy

CVE-2015-7629 CVE-2015-7631 CVE-2015-7643 CVE-2015-7644

Use-after-free-Schwachstellen in Adobe Flash Player und Adobe Air ermöglichen Ausführen beliebigen Programmcodes

CVE-2015-7632

Schwachstelle in Adobe Flash Player und Adobe Air ermöglicht Ausführen beliebigen Programmcodes

CVE-2015-7635 CVE-2015-7636 CVE-2015-7637 CVE-2015-7638

Use-after-free-Schwachstellen in Adobe Flash Player und Adobe Air ermöglichen Ausführen beliebigen Programmcodes

CVE-2015-7639 CVE-2015-7640 CVE-2015-7641 CVE-2015-7642

Use-after-free-Schwachstellen in Adobe Flash Player und Adobe Air ermöglichen Ausführen beliebigen Programmcodes

CVE-2015-7645

Zero-Day-Schwachstelle in Adobe Flash Player ermöglicht Ausführen beliebigen Programmcodes

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.