شماره: IRCNE2015012411
تاريخ: 06/11/93
روز پنجشنبه چند بهروز رساني اضطراري براي فلشپلير عرضه شد كه يك آسيبپذيري را كه به طور فعال توسط مهاجمان مورد سوء استفاده قرار گرفته است، ترميم ميكنند. اما همچنان يك آسيبپذيري ديگر اصلاح نشده باقي مانده است.
شركت ادوب، فلشپلير نسخه 16.0.0.287 را براي سيستمهاي ويندوز و مك، فلشپلير نسخه 11.2.202.438 را براي سيستمهاي لينوكس و فلشپليرExtended Support Release نسخه 13.0.0.262 را عرضه كرده است. اين بهروز رسانيها يك آسيبپذيري شناخته شده با شناسه CVE-2015-0310 را برطرف ميكنند.
ادوب در يك راهنمايي امنيتي نوشت كه اين شركت از سوء استفاده گسترده از اين آسيبپذيري در نسخههاي قديميتر فلشپلير آگاه است.
روز چهارشنبه يك محقق فرانسوي در بلاگ خود گزارش داد كه مجرمان سايبري كه از كيت سوء استفاده Angler استفاده ميكنند، يك آسيبپذيري اصلاح نشده در فلشپلير را هدف قرار دادهاند. اما به نظر ميرسد كه اين آسيبپذيري، CVE-2015-0310 نبوده و همچنان اصلاح نشده باقي مانده است.
اين محقق اعلام كرده است كه كيت Angler همچنان در مورد فلشپلير جديد 16.0.0287 در سيستمهاي ويندوز و مك كار ميكند. علاوه بر اين، مهاجمان اكنون اشتباهي را در پيادهسازي خود تصحيح كردهاند و كاربران فايرفاكس را كه از فلشپلير استفاده ميكنند نيز هدف قرار دادهاند.
وي گفت كه درصورت نصب و فعالسازي فلش، هر نسخهاي از IE يا فايرفاكس با هر نسخهاي از ويندوز تحت تأثير اين آسيبپذيري قرار دارند. اما گوگل كروم كه در آن فلشپلير در sandbox امنيتي مرورگر اجرا ميشود، هدف اين حملات قرار ندارد.
البته به گفته اين محقق امنيتي، آسيبپذيري CVE-2015-0310 نيز كه روز پنجشنبه اصلاح شد، در حملاتي كه با استفاده از كيت Angler انجام ميشوند مورد استفاده قرار ميگيرد.
ادوب اعلام كرد كه در حال تحقيق در مورد آسيبپذيري ديگري است كه همه نسخههاي فلشپلير را تحت تأثير قرار ميدهد.
متخصصين امنيتي توصيه ميكنند كه بهتر است تا عرضه اصلاحيه مربوطه، پلاگين فلشپلير را به طور كلي غيرفعال نماييد.
- 2