安全研究

安全漏洞
Adobe Flash Player SWF文件处理远程代码执行漏洞

发布日期:2007-07-10
更新日期:2007-07-13

受影响系统:
Adobe Flash Player 9.0.45.0
Adobe Flash Player 8.0.34.0
Adobe Flash Player 7.0.69.0
不受影响系统:
Adobe Flash Player 9.0.48.0
Adobe Flash Player 9.0.47.0
描述:
BUGTRAQ  ID: 24856
CVE(CAN) ID: CVE-2007-3456

Flash Player是一款非常流行的FLASH播放器。

Flash Player在处理包含畸形数据的文件时存在漏洞,远程攻击者可能利用此漏洞控制用户系统。

Flash Player没有正确地验证某些用户输入,如果用户受骗访问了恶意站点或打开了恶意邮件消息并加载了畸形的SWF文件的话,就可能导致在用户浏览器会话中执行任意指令。

<*来源:Stefano DiPaola
        Elia Florio (elia_florio@symantec.com
        Giorgio Fedon
  
  链接:http://secunia.com/advisories/21865
        http://www.adobe.com/support/security/bulletins/apsb07-12.html
        http://www.kb.cert.org/vuls/id/730785
        http://marc.info/?l=bugtraq&m=118435664829578&w=2
        http://www.us-cert.gov/cas/techalerts/TA07-192A.html
*>

测试方法:

警 告

以下程序(方法)可能带有攻击性,仅供安全研究与教学之用。使用者风险自负!

http://www.milw0rm.com/sploits/07162007-flash_flv_9.0.45.0_exp.zip

建议:
厂商补丁:

Adobe
-----
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:

http://www.adobe.com/go/getflashplayer/

浏览次数:3683
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载
绿盟科技给您安全的保障