RHEL 5 : flash-plugin (RHSA-2008:0945)

critical Nessus Plugin ID 63869

概要

遠端 Red Hat 主機缺少安全性更新。

說明

現已提供適用於 Red Hat Enterprise Linux 5 增補程式的更新版 Adobe Flash Player 套件,可修正數個安全性問題。

Red Hat 安全性回應團隊已將此更新評等為具有重大安全性影響。

[更新於 2008 年 11 月 18 日] 此錯字勘誤表已更新,納入在發佈時並未公開的其他以 CVE 命名的問題之參照。erratum 的安全性影響也已升級至「重要」。尚未對套件進行任何變更。

Flash 外掛程式套件包含一個與 Firefox 相容的 Adobe Flash Player 網頁瀏覽器外掛程式。

在 Adobe Flash Player 寫入內容至剪貼簿的方式中發現一個瑕疵。惡意 SWF 檔案可在剪貼簿中填入 URL,其可造成使用者錯誤地載入受攻擊者控制的 URL。(CVE-2008-3873)

發現一個瑕疵,其允許 Adobe Flash Player 的 ActionScript 無需使用者互動即起始檔案上傳和下載。
FileReference.browse 與 FileReference.download 呼叫現在只能透過使用者互動起始,例如透過鍵盤上的滑鼠或鍵盤動作起始。(CVE-2008-4401)

在 Adobe Flash Player 的設定管理員內容顯示中發現一個瑕疵。惡意的 SWF 檔案可誘騙使用者在不知情的情況下按下連結或對話方塊。然後這可授與惡意 SWF 檔案存取本機機器的攝影機或麥克風之權限。(CVE-2008-4503)

在 Flash Player 限制跨網域原則檔案之解譯和用途的方式中發現瑕疵。遠端攻擊者可利用 Flash Player 發動跨網域和跨網站指令碼攻擊 (CVE-2007-4324、CVE-2007-6243)。此更新為這些問題提供增強的修正。

Adobe Flash Player 10 也包含錯誤修正和改善功能,包括:

* 修正音效輸出的爭用情形問題,進而改善 Linux 平台的問定性。

* 對自訂篩選器和效果、原生 3D 轉換及動畫、進階音訊處理、更具彈性的全新文字引擎以及 GPU 硬體加速的新支援。

如需有關新功能和增強功能的詳細資訊,請參閱 Adobe Flash Player 網站和 Adobe Labs 版本資訊。

注意:部分使用者可能已安裝適用於舊版 Flash Player 第三方元件 libflashsupport。Adobe Flash Player 10 不再支援 libflashsupport。若已安裝 libflashsupport,建議使用者移除該元件。

所有 Adobe Flash Player 使用者皆應升級至此更新版套件,其中包含 Flash Player 10.0.12.36 版。

解決方案

更新受影響的 Flash 外掛程式套件。

另請參閱

https://access.redhat.com/security/cve/cve-2007-4324

https://access.redhat.com/security/cve/cve-2007-6243

https://access.redhat.com/security/cve/cve-2008-3873

https://access.redhat.com/security/cve/cve-2008-4401

https://access.redhat.com/security/cve/cve-2008-4503

https://access.redhat.com/security/cve/cve-2008-4818

https://access.redhat.com/security/cve/cve-2008-4819

https://access.redhat.com/security/cve/cve-2008-4821

https://access.redhat.com/security/cve/cve-2008-4822

https://access.redhat.com/security/cve/cve-2008-4823

https://access.redhat.com/security/cve/cve-2008-4824

https://access.redhat.com/security/cve/cve-2008-5361

https://access.redhat.com/security/cve/cve-2008-5362

https://access.redhat.com/security/cve/cve-2008-5363

https://www.adobe.com/support/security/bulletins/apsb08-18.html

https://www.adobe.com/support/security/bulletins/apsb08-20.html

https://www.adobe.com/support/security/bulletins/apsb08-22.html

https://www.adobe.com/devnet/flashplayer.html

https://www.adobe.com/products/flashplayer/

https://access.redhat.com/errata/RHSA-2008:0945

Plugin 詳細資訊

嚴重性: Critical

ID: 63869

檔案名稱: redhat-RHSA-2008-0945.nasl

版本: 1.18

類型: local

代理程式: unix

已發布: 2013/1/24

已更新: 2021/1/14

支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Azure, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: Critical

基本分數: 10

時間分數: 7.4

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

弱點資訊

CPE: p-cpe:/a:redhat:enterprise_linux:flash-plugin, cpe:/o:redhat:enterprise_linux:5, cpe:/o:redhat:enterprise_linux:5.2

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/cpu

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2008/11/18

弱點發布日期: 2007/8/13

參考資訊

CVE: CVE-2007-4324, CVE-2007-6243, CVE-2008-3873, CVE-2008-4401, CVE-2008-4503, CVE-2008-4818, CVE-2008-4819, CVE-2008-4821, CVE-2008-4822, CVE-2008-4823, CVE-2008-4824, CVE-2008-5361, CVE-2008-5362, CVE-2008-5363

BID: 25260, 26966, 31117

CWE: 20, 200, 264, 399, 79

RHSA: 2008:0945