|
Ejecución de código en
Macromedia Flash Player
Por Angela Ruiz
eEye Digital Security ha reportado una vulnerabilidad crítica en
Macromedia Flash Player, la cuál puede ser explotada por
usuarios maliciosos para comprometer el equipo del usuario.
Macromedia Flash Player es un reproductor gratuito que se
instala como plug-in en la mayoría de los navegadores más
utilizados, y que permite visualizar las animaciones y películas
creadas en Flash. La vulnerabilidad afecta a todos los
navegadores capacitados para reproducir este tipo de animaciones
(Internet Explorer, Netscape, Mozilla, Firefox, Opera), lo que
convierte esta falla en un serio riesgo para la seguridad.
La vulnerabilidad es causada por un error en la validación de un
valor crítico en un tipo de identificador leído desde un archivo
.SWF, utilizado en FLASH.OCX como índice de una matriz de
funciones, que puede llegar a corromper la memoria utilizada por
el programa.
Un atacante puede explotar esta vulnerabilidad para poder
ejecutar código de forma arbitraria en el equipo de la víctima.
El vector de ataque más común para lograr esto, es a través de
un archivo SWF malicioso, visualizado al visitar una página
controlada por el atacante.
La vulnerabilidad ha sido reportada en Flash Player 7.0.19.0 y
anteriores. eEye reclama haber desarrollado un código capaz de
explotar dicha vulnerabilidad.
Software vulnerable:
- Macromedia Flash 7.0.19.0
- Macromedia Flash 7.0 r19
- Macromedia Flash 6.0.79.0
- Macromedia Flash 6.0.65.0
- Macromedia Flash 6.0.47.0
- Macromedia Flash 6.0.40.0
- Macromedia Flash 6.0.29.0
- Macromedia Flash 6.0
Solución:
Actualizarse a Flash Player 8 (8.0.22.0) o aplicar una
actualización creada para Flash Player 7 (7.0.61.0 o 7.0.60.0).
Créditos:
Fang Xing, eEye Digital Security.
SEC Consult
(c) Video Soft
(c) VSAntivirus |