Adobe已經(jīng)承認(rèn)Flash播放器存在2個(gè)新的重要安全漏洞,并承諾盡快修復(fù),以保護(hù)用戶免受這2個(gè)零日漏洞影響。Adobe通常每月更新補(bǔ)丁,修復(fù)Flash方面的相關(guān)安全漏洞為,但是一直到黑客攻擊意大利一家監(jiān)控和間諜軟件公司的服務(wù)器,Adobe才承認(rèn)存在2個(gè)零日漏洞,并在7月8日發(fā)布了第一個(gè)零日漏洞(CVE-2015-5119)的修復(fù)補(bǔ)丁。對(duì)意大利監(jiān)控和間諜軟件公司的攻擊,導(dǎo)致400GB企業(yè)數(shù)據(jù)被盜,其中包括電子郵件,財(cái)務(wù)報(bào)告和相關(guān)源代碼。黑客團(tuán)隊(duì)研究人員持續(xù)分析被盜數(shù)據(jù),我們很可能很快會(huì)看到他們公布更多漏洞。
意大利這家監(jiān)控和間諜軟件公司,為世界各國(guó)政府提供監(jiān)控軟件和工具。公司發(fā)言人表示,這次襲擊是“復(fù)雜的”,并可能“花費(fèi)數(shù)天或數(shù)周才能完成,”目前尚未找到發(fā)動(dòng)攻擊的元兇。這次公布的Flash第二個(gè)零日漏洞,在黑客團(tuán)隊(duì)內(nèi)部被戲稱為“過(guò)去四年最漂亮的Flash漏洞”,是一個(gè)ByteArray類(lèi)用戶后釋放(UAF)漏洞,可用于覆蓋PC功能,改變對(duì)象的價(jià)值和重新分配內(nèi)存,并且影響Adobe Flash Player 9或更高版本。
上周末,Adobe Flash繼續(xù)爆出另外兩個(gè)關(guān)鍵安全漏洞,研究人員已報(bào)告給Adobe,編號(hào)是CVE-2015-5122和CVE-2015-5123,前者影響Windows,Mac和Linux平臺(tái)上Adobe Flash Player 18.0.0.204及更早版本,后者影響Windows,Mac和Linux平臺(tái)上所有版本,Adobe計(jì)劃本周修復(fù)這些漏洞。