Notfallpatch

Adobe schließt bereits ausgenutzte gefährliche XSS-Lücke

Ein Zeroday-Exploit hat Adobe zum Handeln gezwungen - kurzerhand wurden Updates für Windows, Mac OS, Linux, Solaris und Android veröffentlicht. Sie schließen eine Cross-Site-Scripting-Schwachstelle, die zum Stehlen von Zugangsdaten genutzt werden kann.

Artikel veröffentlicht am ,
Ein Update soll eine kritische Sicherheitslücke in Adobes Flash Player schließen.
Ein Update soll eine kritische Sicherheitslücke in Adobes Flash Player schließen. (Bild: Adobe)

Adobe muss den Flashplayer außerhalb der Quartalsupdates mit einem Sicherheitspatch versorgen. Den Notfallpatch hat Adobe gestern erst angekündigt. Schnelles Handeln war nötig, da eine der Sicherheitslücken bereits für gezielte Angriffe ausgenutzt wird. Anwender werden mit E-Mails auf eine Webseite gelockt, die einen Programmfehler im Flash Player für offenbar kriminelle Zwecke missbraucht. Dazu wird eine Cross-Site-Scripting-Sicherheitslücke verwendet (CVE-ID 2011-2444). Die Sicherheitslücke wurde von Google an Adobe gemeldet. Laut Securityfocus ist es möglich, über die Schwachstelle Cookie-basierte Zugangsdaten zu stehlen, um weitere Angriffe zu starten.

Weitere Schwachstellen, die jedoch nicht ausgenutzt werden, ermöglichen es einem Angreifer, den Flashplayer zum Absturz zu bringen und sogar die Kontrolle über das System zu übernehmen.

Adobe Reader hat vermutlich auch Lücken

Im Security Bulletin nennt Adobe Details und Downloadmöglichkeiten zu den insgesamt sechs gemeldeten Lücken. Laut Adobe wird nur eine der Lücken aktiv ausgenutzt. Um Adobe-Reader- und -Acrobat-Nutzer zu beruhigen, schreibt der Softwareentwickler, dass diese Programme nicht von der Sicherheitslücke 2011-2444 in der Flashkomponente authplay.dll betroffen seien. Zu den anderen CVE-IDs äußert sich Adobe jedoch nicht.

Es ist wohl zu befürchten, dass damit auch Sicherheitslücken in den PDF-Programmen existieren. Patches gibt es für die weit verbreiteten Programme in den Versionen 9 und 10 aber nicht. Adobes PDF-Programme der Version 8 können prinzipbedingt nicht von Flash-Sicherheitslücken betroffen sein. Allerdings wird der Support vom Adobe Reader und Acrobat 8 im November 2011 eingestellt.

Der nächste Quartalspatchday für Adobes PDF-Software ist Mitte Dezember 2011.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Aktuell auf der Startseite von Golem.de
Datenschutz an der Grenze  
Wer alles löscht, macht sich verdächtig

34C3 Reisen mit Laptop und Smartphone kann jede Menge Ärger bringen. Die meisten Tipps der EFF lassen sich aber generell im Umgang mit persönlichen Daten beherzigen.
Ein Bericht von Friedhelm Greis

Datenschutz an der Grenze: Wer alles löscht, macht sich verdächtig
Artikel
  1. Financial Times: In Teslas Jahresbericht fehlen 1,4 Milliarden US-Dollar
    Financial Times
    In Teslas Jahresbericht fehlen 1,4 Milliarden US-Dollar

    Teslas Kapitalausgaben im Jahr 2024 decken sich nicht mit der Bewertung der Vermögenswerte - und das offenbar in einer signifikanten Höhe.

  2. KI-Modell Storm: Schreibt die KI jetzt unsere Papers?
    KI-Modell Storm
    Schreibt die KI jetzt unsere Papers?

    Storm soll bessere Artikel schreiben als andere KI-Modelle. Ein Test mit ChatGPT, Gemini und Deepseek zeigt überraschende Unterschiede.
    Ein Hands-on von Oliver Jessner

  3. Macbooks und Macs: Apple hat heimlich die Preise für RAM-Upgrades erhöht
    Macbooks und Macs
    Apple hat heimlich die Preise für RAM-Upgrades erhöht

    Wer sich einen neuen Mac kaufen will, zahlt für mehr RAM und SSD-Kapazität künftig noch mehr.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Finde einen Job mit
Mach dich schlauer mit
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • AMD CPUs im Preisrutsch • MSI RTX 5080 1.419€ • Samsung 9100 Pro 1TB 172,84€ • Powerbanks bis -85% • Assassin's Creed Shadows PS5/Xbox -10€ • Xiaomi Redmi Buds 5 Pro 35€ • RX 9070 XT ab 829€ • Corsair DDR5-6000 96GB 323€ [Werbung]
    •  / 
    pFad - Phonifier reborn

    Pfad - The Proxy pFad of © 2024 Garber Painting. All rights reserved.

    Note: This service is not intended for secure transactions such as banking, social media, email, or purchasing. Use at your own risk. We assume no liability whatsoever for broken pages.


    Alternative Proxies:

    Alternative Proxy

    pFad Proxy

    pFad v3 Proxy

    pFad v4 Proxy