3月大修之后 Flash的安全问题继续被诟病?

上周,Adobe发布了新的安全公告,再次批量修复了数十个安全漏洞,而与此同时国外厂商已监测到此次Adobe补丁修复的CVE-2016-1019漏洞被用于恶意攻击用户,虽然目前的攻击样本对于上个月更新的Flash版本并不生效,但Adobe仍建议用户尽快升级本月补丁或者下载最新版的Flash,彻底封堵漏洞。

众所周知,Adobe Flash Player是电脑用户装机时的必备软件之一,其在Windows、Mac等系统的普及度非常广泛,目前全球有超过10 亿用户在 Windows 、Mac 、 Chrome OS 以及Linux 电脑上使用 Flash 。因此这款软件也必将成为不法分子攻击的对象,黑客利用Adobe Flash Player的漏洞植入木马,窃取电脑中的资料信息甚至账户密码,给普通用户的个人隐私和财产安全带来极大的隐患。有国外厂商发现,从3月31日开始有敲诈者木马利用本次爆出的Flash 0day漏洞进行传播。

事实上Flash的安全性一直饱受诟病,Facebook首席安全官埃里克斯 斯塔莫斯就曾向Adobe提出建议:停止修复Flash的漏洞,直接放弃这款软件。2015年,因为Flash被发现存在严重的漏洞。Google和Mozilla还在各自浏览器中临时禁用了Flash。

Bromium发布的一份年度安全报告显示,2015年是Flash最糟糕的一年,Flash的漏洞数量在2015年翻了三倍。专门针对Flash发动攻击的黑客测试和攻击框架Metasploit当中内建的现成Flash漏洞数量,也比2014年增加了200%。

Adobe表示依然会为Flash提供支持,并且主要的支持都将集中在安全方面,Adobe称它将会与微软、谷歌以及全球安全厂商一起共同维护Flash安全性,安全厂商和安全研究人员为Flash的漏洞发现和修补做出了很大贡献,2015年,谷歌和360分别报告了105个和61个Flash漏洞,排名前两位。仅去年12月,360Vulcan团队就曾一次性向Adobe提交了34个高危漏洞,团队成员Yuki Chen一人就提交了29个漏洞。

Adobe为了完善自身的安全体系,付出了巨大的努力,在过去一年中,Flash漏洞被各公司和团队的白帽子大量发现并修复,同时,Flash也听取微软、Google在内的公司安全团队的建议,为自身的产品添加缓和措施“大杀器”,试图封堵漏洞的利用方式,一次性了结一种类型的攻击方法,使得Flash漏洞被恶意利用的难度增加。

Adobe最近的一次为Flash添加“大杀器”是今年的3月份,在最新版的Adobe Flash Player 21.0.0.182中,这次堪称是对Flash安全性的一次“大修”,一次性使得很多Flash漏洞难以使用,包括已经被利用的CVE-2016-1019漏洞和4月份修补的绝大多数漏洞在新版Flash中都失去作用,或者利用的难度极大提升。

不过在稍后举行的Pwn2own 2016比赛上,360Vulcan团队还是发现了可以在最新版Flash上可以成功利用的三个高质量安全漏洞CVE-2016-1015、CVE-2016-1016和CVE-2016-1017,利用这些漏洞攻破了Flash的最新版本。在4月8日的这次最新安全公告中,Adobe也修复了这3个漏洞,使得安全性进一步得到提升。

本文转自d1net(转载)

时间: 2024-10-30 07:41:57

3月大修之后 Flash的安全问题继续被诟病?的相关文章

沦为ATP攻击靶子:Flash真的无可救药了吗?

齐鲁晚报 "漏洞百出"几乎已经成为Flash标志性的特点,而在国内外屡屡曝光的APT黑客攻击事件中,Flash漏洞也是上镜率最高的软件.尽管Adobe痛下决心为Flash提升安全性推出新的堆管理机制等重磅防护措施,但这并没有帮助Flash走出泥沼,反而引发了新的安全问题. 在即将召开的ISC2016中国互联网安全大会上,今年全球发现最多Flash漏洞的360Vulcan核心成员Yuki Chen(古河)将现身"漏洞挖掘与源代码安全分论坛",深度揭秘Flash漏洞缓和

Flash终于走向死亡!Flash的兴衰之路你知多少

作为最大名鼎鼎的网络多媒体技术之一,Flash的名号可谓是无人不知无人不晓.然而,触手曾伸及形形色色网站的Flash,现在终于要退出历史的舞台.Adobe已经宣布,Flash将会在2020年停止开发和更新,这意味着Flash已经彻底走向淘汰.盛极一时的Flash,是如何被人抛弃的?明明是Flash先来的,玩小游戏也好,看视频也好,实现各种复杂的交互也好,但为什么Flash会被HTML5取而代之?今天,就一起来谈谈关于Flash的话题吧. Flash将在2020年被彻底淘汰 Flash:曾是互联网

快要死透了?火狐浏览器下月开始屏蔽Flash

火狐浏览器也要屏蔽Flash了  北京时间7月21日消息,据外媒报道,Mozilla公司表示,今年8月开始,它们也要在火狐浏览器上屏蔽Flash内容(不影响用户体验的情况下)了,这就意味着Flash马上要从火狐浏览器上消失了.除了8月起对Flash的屏蔽政策,明年Mozilla还将推出新的单击激活政策,想要观看网页上的Flash内容,用户必须点击网页上的同意选项. Mozilla表示,将于8月开始施行的"新政"主要是为了减少与Flash相关的网页崩溃问题.据悉,火狐浏览器上10%的网页

搜狗输入法Flash皮肤平台正式开放

近日,国内最成功的运营平台之一搜狗输入法宣布正式开放旗下的Flash皮肤平台,并提供了一揽子的解决方案,欢迎第三方公司,内容提供商和独立开发者测试使用.有关专家表示,本次搜狗输入法Flash平台的上线进一步昭示了搜狗开放战略的深化,也让搜狗开放平台的价值日渐凸显. 自2007年初创立以来,搜狗输入法皮肤开放平台已运营5年有余.在静态皮肤取得夺目成功后,搜狗输入法又于2011年6月开发了Flash皮肤.在不到一年的时间里,其已经先后与腾讯,金山,豆瓣,青檬,大街网,分众传媒,土豆网,天娱快女等十余

搜狗输入法宣布开放旗下的Flash皮肤平台

近日,国内最成功的运营平台之一搜狗输入法宣布正式开放旗下的Flash皮肤平台,并提供了一揽子的解决方案,欢迎第三方公司.内容提供商和独立开发者测试使用.有关专家表示,本次搜狗输入法Flash平台的上线进一步昭示了搜狗开放战略的深化,也让搜狗开放平台的价值日渐凸显. 据悉,自2007年初创立以来,搜狗输入法皮肤开放平台已运营5年有余.伴随着输入法产品的诞生与成长,皮肤平台也从最初默默无闻的小型社区逐渐发展为拥有10万余款皮肤,超过3万名皮肤作者和开发者的成熟平台. 在静态皮肤取得夺目成功后,搜狗输

Firefox减少对Adobe Flash的使用

很多浏览器插件,尤其是Flash带给我们喜爱的网络体验,包括视频和交互式内容等.但插件通常会导致浏览器出现可靠性.性能,以及安全性问题.这并不是用户必须接受的一种妥协. Mozilla(Firefox浏览器的开发商--译注)将与整个网络联手,共同采取措施以降低日常浏览活动中对于Flash内容的依赖.从八月开始,Firefox依然会对Flash提供支持,但将阻止某些对用户体验来说非必须的Flash内容.此次变动和未来可能产生的变动可提高Firefox用户的安全性,延长电池续航时间,提高页面加载速度

美联社帐号被黑!暴露Twitter安全问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 [搜狐IT消息] 国外媒体发表评论称,Twitter的安全问题一直为人诟病,如果不能加强安全性,其或许会面临法律审查或诉讼,甚至失去用户的信任,最终失去增长和实现盈利的机会. 以下是这篇文章的主要内容: Twitter最近几周麻烦不断. 前些日,Twitter上有关波士顿爆炸案的不实报道令人们对Twitter在危难时刻的作用感到怀疑.而在今天

互联网巨头间的“圈地运动”正愈演愈烈

围绕着"入口"这种成熟的商业模式,互联网巨头间的"圈地运动"正愈演愈烈.近日,国内知名的运营平台搜狗输入法宣布正式开放旗下的Flash皮肤平台,并提供了一揽子解决方案,欢迎第三方公司,内容提供商和独立开发者测试使用.有关专家表示,本次搜狗输入法Flash平台的上线进一步昭示了搜狗开放战略的深化,也让搜狗开放平台的价值日渐凸显. 自2007年初创立以来,搜狗输入法皮肤开放平台已运营5年有余.伴随输入法产品的诞生与成长,皮肤平台也从最初寂寂无闻的小型社区逐渐发展为拥有1

“圈地运动”愈演愈烈

国内开放平台的竞争正出现从垄断走向分享的新局面.近日,国内最成功的运营平台之一搜狗输入法再次深化开放平台战略,宣布正式开放旗下的Flash皮肤平台. 在与腾讯微博实现跨平台互通后,搜狗开放平台的开放正从搜狐系全面向整个互联网蔓延,其自身的价值也在不断凸显. 网络入口 "圈地运动"愈演愈烈 围绕着"入口"这种成熟的商业模式,互联网巨头之间的"圈地运动"正愈演愈烈.据悉,本次搜狗输入法Flash平台提供了一揽子的解决方案,欢迎第三方公司.内容提供商和