Articoli e news    Prezzi

L'insicurezza di Flash contagia anche Android

11:07 - 15 settembre 2010 di Valerio Porcu

Una nuova falla zero-day in Flash per la prima volta colpisce anche Android, oltre ai comuni sistemi operativi desktop. In attesa di una soluzione da parte di Adobe, l'unico sistema operativo pronto a rispondere è Windows.

Una nuova falla in Adobe Flash mette in difficoltà per la prima volta anche gli smartphone Android, sistema per il quale è disponibile Flash Player 10.1. Lo ha fatto sapere la stessa azienda, comunicando che si tratta di una vulnerabilità zero-day. Significa che gli exploit - cioè gli attacchi che sfruttano questo difetto - sono già in circolazione, anche se solo per Windows.  

Oltre ad Android i sistemi operativi colpiti sono Windows, Mac, Linux e Solaris. Adobe è già al lavoro su una soluzione, per un problema che potenzialmente potrebbe provocare il crash del sistema operativo (ma anche portare alla sottrazione di dati sensibili). Flash Player sarà aggiornato non prima di due settimane. La stessa vulnerabilità riguarda anche Adobe Reader 9.3.4 e successive, ma in questo caso non sono noti exploit.  Adobe Reader dovrebbe essere aggiornato a partire dal 4 ottobre.

L'amore non è bello se non è litigarello, dicono.

La vulnerabilità in questione è simile a quella che esisteva su iOS fino alla versione 4.0, e potenzialmente permette a un intruso di ottenere privilegi di amministratore sul sistema (livello root). Era stata usata per creare il sito jailbreakme.com, che permette di applicare il jailbreak a iOS 4.0 e precedenti semplicemente collegandosi a una pagina web (Ecco il jailbreak per iPhone 4). In precedenza la stessa falla era stata sfruttata per cambiare lo sfondo di telefoni jailbrekkati, inserendo la fotografia di Rick Astley, un musicista famoso degli anni '80 (Worm per iPhone mostra un divo del passato).

Anche gli smartphone Android quindi possono ricevere attacchi comuni ai desktop, ma non è la certo la prima volta che Flash Player o altri prodotti Adobe sono il potenziale veicolo di un'aggressione. L'unica consolazione per gli utenti Android è il fatto che Flash Player sia compatibile solo con la versione 2.2 del sistema operativo, e non è preinstallato.

Solo chi l'ha scaricato e lo usa abitualmente potrebbe finire per essere vittima di un attacco. Un numero esiguo di utenti probabilmente, visto che a oggi questo plug-in ha ancora un funzionamento discutibile.

La soluzione Microsoft forza l'ASLR, risolvendo il problema.

Per gli utenti Windows invece Microsoft ha comunicato che si può usare EMET 2.0 (Enhanced Mitigation Experience Toolkit 2.0) per arginare il problema. Basta scaricare e installare il prodotto, per poi eseguire un semplice comando da amministratore (C:\Program Files (x86)\EMET>emet_conf.exe --add "c:\program files (x86)\Adobe\Reader 9.0\Reader\acrord32.exe, la collocazione del programma potrebbe essere diversa sul vostro sistema).  

Questo strumento forza l'applicazione della tecnica ASLR (Address Space Layout Randomization, impostazione casuale degli indirizzi), così che il software malevolo non sia in grado di accedere al codice di cui ha bisogno. La tecnica ASLR, purtroppo, non è ancora presente sui sistemi operativi mobile in circolazione.

Condividi:   
  • Ultime news
  • Adobe
  • Android OS

Commenti

Aggiungi un tuo commento
1/3 avanti    
ivano444 15/09/2010 11:22
 
flash è un male per il mondo dell'informatica
Tsaeb 15/09/2010 11:22
 
ecco perchè quasi nessuno inizialmente supportava flash....
diemme75 15/09/2010 11:31
 
Allora non aveva cosi' tutti i torti Steve Jobs...
Pensate se fosse uscita una cosa identica ad Apple.. tutti i fan-boy anti-apple pronti a sparare a zero. Bah...
DjMarvel 15/09/2010 11:39
 
steve non ha tutti i torni, flash è pesante, ma (c'è un ma) tu produttore mi dai la possibilità di averlo, poi se voglio navigare male sono cavoli miei! se non voglio disattivo gli script ed il plugin e navigo in leggerezza!

sono le imposizioni che fanno male, ecco xkè la apple a mio conto fa schifo!
Daffy 15/09/2010 11:39
 
Mentre diemme75 scriveva:

 Originariamente inviata da diemme75

Pensate se fosse uscita una cosa identica ad Apple.. tutti i fan-boy anti-apple pronti a sparare a zero. Bah...



nell'articolo si leggeva:

La vulnerabilità in questione è simile a quella che esisteva su iOS fino alla versione 4.0, e potenzialmente permette a un intruso di ottenere privilegi di amministratore sul sistema (livello root).



;-)
ottoking 15/09/2010 11:43
 

 Originariamente inviata da diemme75

Allora non aveva cosi' tutti i torti Steve Jobs...
Pensate se fosse uscita una cosa identica ad Apple.. tutti i fan-boy anti-apple pronti a sparare a zero. Bah...


ma dai ha fatto bene sotto questo aspetto sicurezza e prestazione, male sotto il profilo utente, flash oggi è spesso indispensabile per fruire qualche sito con contenuti video...

P.S quando si decidono a fare un plug-in decente per linux sembra una cosa impossibile
Santino83_02 15/09/2010 11:47
 
Non è tanto che i prodotti Adobe non possano avere falle, è che le migliorie e i buchi arrivano sempre con un pò troppa comodità e spocchia da parte di Adobe.. anche i piu blasonati Photoshop e Illustrator hanno poco aggiornamento e soprattutto una sorprendente incapacità a sfruttare come si deve l'hardware a disposizione... insomma, secondo me Adobe ha perso moltissima della sua qualità negli ultimi 3 anni, diventando quasi una mera azienda commerciale che ti propina sempre la stessa pappa... vedremo
GiovanniT 15/09/2010 12:06
 
Provato il comando e non funziona
faber80 15/09/2010 12:12
 

 Originariamente inviata da diemme75

Allora non aveva cosi' tutti i torti Steve Jobs...
Pensate se fosse uscita una cosa identica ad Apple.. tutti i fan-boy anti-apple pronti a sparare a zero. Bah...


 Originariamente inviata da Daffy

Mentre diemme75 scriveva:
nell'articolo si leggeva:

La vulnerabilità in questione è simile a quella che esisteva su iOS fino alla versione 4.0, e potenzialmente permette a un intruso di ottenere privilegi di amministratore sul sistema (livello root).



;-)



diemme75 Owned
sò nu spass sti fanboy....
austinpower 15/09/2010 12:24
 

 Originariamente inviata da DjMarvel

steve non ha tutti i torni, flash è pesante, ma (c'è un ma) tu produttore mi dai la possibilità di averlo, poi se voglio navigare male sono cavoli miei! se non voglio disattivo gli script ed il plugin e navigo in leggerezza!

sono le imposizioni che fanno male, ecco xkè la apple a mio conto fa schifo!



Buchi di sistema sai quanti ce ne sono???? e sopratutto sui sistemi apple?????? non c'è proprio bisogno che arrivi flash, gia va benone come sta adesso, ma forse voi capite la cosa come se vosse un virus, ma non è mun virus.
1/3 avanti    
Accedi o  registrati.
Nome utente:
Password:
Segnala TomsHW

Correlazioni

  Azienda: Adobe
  Categoria: Banda larga
  Tag: Android OS, Windows