Adobe corrige en urgence deux failles critiques dans son lecteur Flash

Adobe corrige en urgence deux failles critiques dans son lecteur Flash

Une future évolution pour bloquer le Flash dans les documents Office

Avatar de l'auteur
Vincent Hermann

Publié dans

Logiciel

08/02/2013 2 minutes
27

Adobe corrige en urgence deux failles critiques dans son lecteur Flash

Adobe vient de publier en urgence une mise à jour pour le lecteur Flash. Elle concerne aussi bien Windows qu’OS X, en passant par Linux et Android. Elle colmate deux brèches critiques qui sont déjà activement exploitées.

flash

 

Adobe corrige donc deux failles dans son lecteur Flash. La première, estampillée CVE-2013-0634, peut être exploitée sous OS X via Safari, grâce à une page spécialement conçue pour accueillir un contenu Flash malveillant. La deuxième peut être utilisée au sein de documents Word corrompus renfermant, là encore, un contenu Flash malveillant.

 

À noter que si seuls Windows et OS X semblent touchés actuellement, les failles existent également dans les versions Linux et Android du lecteur. Les mises à jour sont donc proposées pour l’ensemble des plateformes.

 

La dernière version de Flash peut être récupérée depuis le site officiel.

 

À noter que l’annonce de ces failles a été précédée hier d’un prochain ajout important dans le lecteur Flash. Adobe a en effet indique qu’une évolution future du composant viendra court-circuiter justement les exploitations par les documents Office. Pour les moutures 2007 (PC) et 2008 (OS X) et antérieures, un avertissement permettra à l’utilisateur de savoir qu’un contenu Flash est dans un document. Une question sera alors posée à l’utilisateur pour lui demander une confirmation de l’exécution dudit contenu.

 

flash

                                                                                                                

Dans les versions 2010, 2011 et 2013, cet avertissement ne sera pas de mise. En effet, les documents provenant d’Internet sont ouverts en mode lecture seule. Word, Excel et autres demandent ensuite au sein d’une barre jaune si l’utilisateur souhaite modifier le document. Tant que cette confirmation n’est pas donnée, le contenu dynamique, tel que les macros et les éléments Flash, n'est pas exécuté.

 

 

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Fermer

Commentaires (27)


Le 08/02/2013 à 11h 32

J’ai plus de faille: je n’ai pas installé flash.



<img data-src=" />


Et dire que ce truc ne sert que sur YT et consorts …



Edit &gt; Toujours pas moyen de trovuer des version “offline” pour télédéploiement ?


Quoi qu’il en soit flash = failles découvertes, failles corrigées.



Quoi que les acharnés du libre en pense, Flash est loin loin très loin de la qualité de suivi d’autres plugins….








sylware a écrit :



J’ai plus de faille: je n’ai pas installé flash.



<img data-src=" />





tu as viré java ?









Gilbert_Gosseyn a écrit :



Et dire que ce truc ne sert que sur YT et consorts …



et les LIDD’s <img data-src=" />









misterB a écrit :



tu as viré java ?







ça fait un bon bout de temps que je n’ai plus java et ça ne me pose aucun problème. quelques rares programmes demandent java, mais pour une utilisation internet pour un particulier, j’ai du mal à comprendre à quoi sert java en 2013?









Gilbert_Gosseyn a écrit :



Edit &gt; Toujours pas moyen de trovuer des version “offline” pour télédéploiement ?





Il suffit de chercher <img data-src=" />



ICI



install_flash_player_ax.exe

install_flash_player.exe









Gilbert_Gosseyn a écrit :



Toujours pas moyen de trovuer des version “offline” pour télédéploiement ?







Ça a toujours existéhttp://www.adobe.com/ch_fr/products/flashplayer/distribution3.html



edit : oups trop lent



Allez, il n’y a pas de raison que je ne poste pas mes liens aussi depuis fpdownload.adobe.com car il faut bien se distinguer des autres <img data-src=" />

install_flash_player_ax.exe

install_flash_player.exe








gounzor a écrit :



Quoi qu’il en soit flash = failles découvertes, failles corrigées.



Quoi que les acharnés du libre en pense, Flash est loin loin très loin de la qualité de suivi d’autres plugins….





Je ne crois pas que le reproche des acharnés du libre sur Flash soit lié à la réactivité. Qui n’a d’ailleurs aucun rapport avec le fait qu’un soft soit libre ou pas.









gounzor a écrit :



Quoi qu’il en soit flash = failles découvertes, failles corrigées.



Quoi que les acharnés du libre en pense, Flash est loin loin très loin de la qualité de suivi d’autres plugins….





Ce qui ne l’empêche pas d’être, d’avoir toujours été (et sera toujours) une usine à gaz.



De toute façon pour JAVA, même si on en a besoin, peut tourner en “portable” (installer dans une box, puis copier coller le rép d’installe), pas besoin de l’installer (et donc pas de plugins, pas de pubs à l’installe, etc).

Pratique pour lancer des jeux ou programmes (comme Minecraft), ca peut rester sur clé USB.








Gilbert_Gosseyn a écrit :



Et dire que ce truc ne me sert que sur YT et consorts …



Edit &gt; J’arrive Toujours pas moyen de trouver des version “offline” pour télédéploiement ?







Fixed !

<img data-src=" />



about:config

plugin:click_to_play true

<img data-src=" />


Le 08/02/2013 à 15h 13







misterB a écrit :



tu as viré java ?







Bin oui, aussi!



Je suggère le mode de fonctionnement “pince à linge” :

Firefox + flash désactivé + openwith



De cette façon, je ne consulte un site avec du Flash que lorsque j’en ai VRAIMENT le besoin.








jeje07 a écrit :



j’ai du mal à comprendre à quoi sert java en 2013?







jDownloader pour ceux qui utilise cette usine à gaz <img data-src=" />









Groumfy a écrit :



Je suggère le mode de fonctionnement “pince à linge” :

Firefox + flash désactivé + openwith



De cette façon, je ne consulte un site avec du Flash que lorsque j’en ai VRAIMENT le besoin.





Le site en lien…



Bloqué au boulot, raison? Hacking. Faut vraiment qu’ils arrêtent le random. J’ai accès à GhostInTheStack mais pas ça…

:reflechi:



Le 08/02/2013 à 16h 10







sylware a écrit :



J’ai plus de faille: je n’ai pas installé flash.



<img data-src=" />







<img data-src=" />









Khalev a écrit :



Je ne crois pas que le reproche des acharnés du libre sur Flash soit lié à la réactivité. Qui n’a d’ailleurs aucun rapport avec le fait qu’un soft soit libre ou pas.







En effet, je faisais juste remarquer que pour eux comme pour tant d’autres, toute les raisons sont bonnes pour chier sur flash.



Mais quand il s’agit de reconnaître que la qualité de suivi de ce plugin est loin au dessus des autres, et de plusieurs produits en général, là par contre…









Gilbert_Gosseyn a écrit :



Et dire que ce truc ne sert que sur YT et consorts …



Edit &gt; Toujours pas moyen de trovuer des version “offline” pour télédéploiement ?





:<img data-src=" />

http://download.macromedia.com/pub/flashplayer/current/support/install_flash_pla…



http://download.macromedia.com/pub/flashplayer/current/support/install_flash_pla…



http://helpx.adobe.com/flash-player/kb/installation-problems-flash-player-window…



Le jour où on exterminera le plugin Java et Flash beaucoup de vilains pirates seront au chômage <img data-src=" />








Obidoub a écrit :



Le jour où on exterminera le plugin Java et Flash beaucoup de vilains pirates seront au chômage <img data-src=" />





Ils trouveront d’autres cibles, t’en fais pas pour eux.









Winderly a écrit :



Ils trouveront d’autres cibles, t’en fais pas pour eux.







Ils auront qu’à crer du code malveillant dans le javascript en fait -_-









sylware a écrit :



J’ai plus de faille: je n’ai pas installé flash.



<img data-src=" />





Et comment fais-tu pour lire les vidéos YouTube et autres ?









Twiz a écrit :



Et comment fais-tu pour lire les vidéos YouTube et autres ?





Y’a pas mal de contenus en webm sur youtube.

Sinon il est possible de coller un lecteur “normal” avec greasmonkey.

VLC permet aussi de lire les vidéos sur tu colles l’url.

Enfin, tout le monde n’utilise pas Youtube.



Par contre c’est pénalisant pour Deezer.









Twiz a écrit :



Et comment fais-tu pour lire les vidéos YouTube et autres ?





Sur mon mac, j’ai installé le plug-in “click-to-flash” à Safari.

Du coup, flash est bloqué par défaut. Pour les vidéos, j’ai alors la version en HTML5 par défaut.