1. 程式人生 > >Flash Player型別混淆嚴重漏洞,成功利用可能導致任意程式碼執行(CVE-2018-15981)

Flash Player型別混淆嚴重漏洞,成功利用可能導致任意程式碼執行(CVE-2018-15981)

Adobe修補了Flash Player中的一個關鍵漏洞,潛在攻擊者可利用該漏洞在當前使用者的上下文中觸發任意程式碼執行條件。

Flash Confio安全問題出現在Flash Player 31.0.0.148及更早版本中,它會影響在多個平臺上執行的版本,從Windows和macOS到Linux和Chrome OS。

正如Common Weakness Enumeration平臺所詳述的那樣,當“程式使用一種型別分配或初始化諸如指標,物件或變數之類的資源,但它稍後使用與原始型別不相容的型別訪問該資源時,會出現型別混淆錯誤。”

此外,CVE-2018-15981漏洞被Adobe評為一個關鍵問題,“如果被利用將允許惡意本機程式碼執行,可能沒有使用者意識到。”

鑑於成功利用安全漏洞可能導致系統受損並允許攻擊者在使用者不知情的情況下執行程式碼,Flash Player使用者應儘快更新。

Flash Player型別混淆嚴重漏洞,成功利用可能導致任意程式碼執行(CVE-2018-15981

建議Windows和macOS使用者立即更新

該錯誤是由處理惡意製作的.swf檔案時觸發的型別混淆錯誤引起的,這些檔案可能使攻擊者能夠使用當前使用者的系統許可權在目標系統上執行任意程式碼。

因為這兩種平臺存在很高風險,而且長期以來都被外界發現的漏洞所攻擊,Adobe將這種型別混淆安全問題列為Windows和macOS的優先順序1。

此外,Adobe建議所有在其計算機上安裝了Flash Player的Windows和macOS使用者儘快更新到31.0.0.153版本

,以降低風險。

根據Adobe的說法,Linux使用者可以自行決定更新他們的Flash Player安裝,因為“此更新可以解決歷史上不是攻擊者目標的產品中的漏洞”。