Flash爆發 0 day 高危漏洞 請立即更新 FlashPlayer

J Chiang
J Chiang
2011年06月8日, 晚上 09:00
0分享次數
FacebookTwitter
[作者:Fox Mulder]

幾天前 Google 稱,有數百位 Gmail 用戶帳號遭到入侵,雖然Google說這並不是因為Gmail的漏洞所導致,但一些人依然認為是Gmail漏洞問題,到了今天問題已經明朗了。

問題的源頭正是Adobe Flash所導致!受影響的版本有 OS X、Linux、Windows與 Solaris 上的 Flash 10.3.181.16(含舊版),Android 平台上的Flash 10.3.185.22(含舊版)。它攻擊的方式是由一封釣魚郵件開始,信件的內容利用誘拐的方式,欺騙使用者點擊了一個連結,而這個連接會開啟一個 Flash 檔,
使用 Flash 的 Redirect 對Gmail進行偽造的跨站請求,並且在這個過程中轉介到攻擊者本身的信箱當中。

該樣本目前已經被提取,由於使用DoSWF方式加密目前還無法解密,但攻擊手法已經確定,建議Google或其他同質性服務的公司,應該修改認證程序,在轉介新的授權信箱時,要求使用者動手重新再輸入一次密碼,如此這類自動授權的問題將可被有效斷絕。

目前Adobe已經釋出了更新版,還有 Chrome 內建 Flash 的更新版,強烈建議馬上進行更新,以免遭到攻擊。

編按:Fox Mulder是我們讀者, 此篇是它的第2篇作品

標籤: 0 day, 0Day, flash player, FlashPlayer, Fox Mulder, FoxMulder, vulnerability
0分享次數
FacebookTwitter