int(4264)

Vulnerability Bulletins


Múltiples vulnerabilidades en Adobe Flash Player

Vulnerability classification

Property Value
Confidence level Oficial
Impact Obtener acceso
Dificulty Experto
Required attacker level Acceso remoto sin cuenta a un servicio estandar

System information

Property Value
Affected manufacturer Comercial Software
Affected software Adobe Flash Player <= 9.0.124.0

Description

Se han descubierto múltiples vulnerabilidades en Adobe Flash Player 9. Las vulnerabilidades son descritas a continuación:

- CVE-2008-3873: La vulnerabilidad reside en un error en el método "System.setClipboard". Un atacante remoto podría llenar el portapapeles de la víctima con URLs que son difíciles de borrar mediante métodos desconocidos.

- CVE-2008-4401: La vulnerabilidad reside en un error en las funciones "FileReference.browse()" y "FileReference.download()". Un atacante remoto podría enviar o recibir ficheros arbitrarios mediante métodos no especificados.

- CVE-2008-4503: La vulnerabilidad reside en un error en el diálogo de acceso al micrófono y a la cámara. Un atacante remoto podría obtener acceso no autorizado al micrófono y a la cámara de la víctima mediante métodos no especificados.

Solution




Actualización de software

Adobe (APSB08-18)
Actualizar Flash Player a 10.0.12.36 (Windows, Linux, Mac)
http://www.adobe.com/go/getflash

Red Hat (RHSA-2008:0945-6)
RHEL Desktop Supplementary (v. 5 cliente)
RHEL Supplementary (v. 5 servidor)
https://rhn.redhat.com/

Red Hat (RHSA-2008:0980-4)
Red Hat Enterprise Linux Extras (v. 3)
Red Hat Enterprise Linux Extras (v. 4)
https://rhn.redhat.com/

Suse Linux
Las actualizaciones pueden descargarse mediante YAST o del servidor FTP oficial de Suse Linux.

Sun (248586)
Solaris 10 / SPARC / patch 125332-04 o posterior
Solaris 10 / x86 / patch 125333-04 o posterior
OpenSolaris / builds snv_104 o posterior
http://sunsolve.sun.com/pub-cgi/show.pl?target=patchpage

Standar resources

Property Value
CVE CVE-2008-3873
CVE-2008-4401
CVE-2008-4503
BID 31117
31625

Other resources

Adobe Security Bulletin (APSB08-18)
http://www.adobe.com/support/security/bulletins/apsb08-18.html

Red Hat Security Advisory (RHSA-2008:0945-6)
https://rhn.redhat.com/errata/RHSA-2008-0945.html

Red Hat Security Advisory (RHSA-2008:0980-4)
https://rhn.redhat.com/errata/RHSA-2008-0980.html

SUSE Security Advisory (SUSE-SR:2008:025)
http://www.novell.com/linux/security/advisories/2008_25_sr.html

Sun Alert Notification (248586)
http://sunsolve.sun.com/search/document.do?assetkey=1-66-248586-1

Version history

Version Comments Date
1.0 Aviso emitido 2008-10-21
1.1 Aviso emitido por Red Hat (RHSA-2008:0945-6) 2008-10-29
1.2 Aviso emitido por Red Hat (RHSA-2008:0980-4) 2008-11-13
1.3 Aviso emitido por Suse (SUSE-SR:2008:025) 2008-11-19
1.4 Aviso emitido por Sun (248586) 2009-01-08
Ministerio de Defensa
CNI
CCN
CCN-CERT