Vulnérabilité
critique dans Flash Player, Adobe Reader et Acrobat (15/03/11)
MAJ 21/03 : un correctif
est disponible pour Flash Player, Adobe Reader et Acrobat
RESUME :
Un nouveau défaut de sécurité a été
identifié dans le lecteur Flash, intégré à
la plupart des navigateurs web pour visualiser les animations du
même nom, ainsi que dans les logiciels Adobe Reader et Acrobat
(Authplay.dll). L'exploitation d'une erreur dans la gestion des
animations permet à un individu malveillant ou à un
virus d'exécuter du code malicieux sur l'ordinateur de sa
victime à l'ouverture d'une animation Flash ou d'un document
PDF piégé.
LOGICIELS
CONCERNES :
Adobe Flash Player 10.2.152.33 et versions inférieures
Adobe Flash Player 10.2.154.18 et versions inférieures pour
Chrome
Adobe Flash Player 10.1.106.16 et versions inférieures pour
Android
Adobe Reader 10.0.1 et versions inférieures
Adobe Reader 9.4.2 et versions inférieures
Adobe Acrobat 10.0.1 et versions inférieures
Adobe Acrobat 9.4.2 et versions inférieures
Google Chrome Flash Plugin
RISQUE :
Critique
CORRECTIF
:
Les
utilisateurs concernés doivent installer rapidement la nouvelle
version du logiciel afin de sécuriser leur ordinateur et
de prévenir toute exploitation hostile de ces failles par
des individus malveillants, des virus ou d'autres programmes malicieux.
Ce défaut de sécurité a été découvert
alors qu'il était déjà exploité de façon
malveillante (0-day), sous la forme d'un fichier Excel attaché
à un message et contenant une animation Flash piégée.
- concernant Flash Player : les utilisateurs concernés
doivent installer rapidement la nouvelle version du logiciel (version
10.2.153.1 ou supérieure) via le site
de l'éditeur ou via fonction de mise à jour
automatique du logiciel si elle se manifeste (apparition d'une
fenêtre invitant à mettre à jour flash Player).
Il est possible de vérifier la présence du lecteur
Flash et d'en déterminer le numéro de version sur
cette
page de test. Si plusieurs navigateurs sont installés
sur votre ordinateur, il est nécessaire de recommencer
la vérification et le cas échéant l'installation
pour chacun des navigateurs. Certains navigateurs doivent
être fermés pour que la nouvelle version du lecteur
soit prise en compte : si le numéro de version ne change
pas après l'installation, fermez le navigateur, rouvrez-le
puis affichez à nouveau la page
de test ;
- concernant Adobe Reader et Acrobat : les utilisateurs
concernés doivent installer rapidement la nouvelle version du
logiciel (version 9.4.3/10.0.2 ou supérieure pour Adobe
Reader) via la fonction de mise à jour (ouvrir le logiciel,
puis choisir Aide > Rechercher les mises à jour... en
étant administrateur). Dans le cas de Adobe Reader X pour
Windows, la diffusion d'un correctif est annoncée pour
le 14 juin car le code malicieux existant est bloqué par
le mode protégé du logiciel. Les utilisateurs concernés
peuvent s'abonner gratuitement à la
lettre Secuser Securite pour être informés par
courrier électronique de la disponibilité des correctifs
officiels.
NB : suite à un accord commercial entre Adobe et Google,
les utilisateurs du navigateur Internet Explorer sont incités
à installer la barre d'outils Google (Google toolbar) en
même temps que la mise à jour Flash Player. Cette barre
d'outils n'a pas de rapport avec le correctif de sécurité
et a notamment pour fonction de collecter des informations sur les
recherches que vous effectuez via Google, aussi à moins que
vous ne souhaitiez effectivement l'installer, il convient de décocher
la case précochée avant de cliquer sur le bouton "Télécharger
dès maintenant" :

Si vous êtes intéressé par la barre d'outils
Google, il est recommandé d'en lire attentivement les conditions
d'utilisation afin d'être informé du détails
des fonctionnalités de cette barre d'outils et des contreparties.
Suite à un accord commercial entre Adobe et McAfee, les utilisateurs
peuvent également être incités à installer
le logiciel McAfee Security Scan en même temps que la mise
à jour Flash Player. Il est donc là aussi nécessaire
de décocher la case concernée si vous ne souhaitez
pas installer ce logiciel supplémentaire.
INFORMATIONS
COMPLEMENTAIRES :
-> Bulletin
de sécurité Adobe n°APSA11-01 (en anglais)
-> Bulletin
de sécurité Adobe n°APSB11-05 (en anglais)
-> Bulletin
de sécurité Adobe n°APSB11-06 (en anglais)
-> FAQ
: comment savoir si ce logiciel est installé sur mon ordinateur?
-> FAQ
: comment déterminer le numéro de version de votre
logiciel?
-> Abonnement
gratuit à la lettre Secuser Securite pour être informé
par courriel des nouvelles failles
|