image

Belangrijke update Adobe Flash Player

woensdag 11 augustus 2010, 11:51 door Redactie, 14 reacties

Adobe heeft een belangrijke update voor Flash Player uitgebracht, die zes beveiligingslekken in de mediaspeler verhelpt. Via alle zes de kwetsbaarheden is het voor aanvallers mogelijk om willekeurige code uit te voeren. De lekken zijn aanwezig in Adobe Flash Player 10.1.53.64 en Adobe AIR 2.0.2.12610 en eerdere versies van beide programma's. Gebruikers krijgen dan ook het advies te updaten naar Flash Player 10.1.82.76 en Adobe AIR 2.0.3.

Wie meerdere browsers gebruikt, krijgt het advies om de plugin voor elke geïnstalleerde browser te controleren. Verder heeft Adobe een Hotfix voor ColdFusion en een beveiligingsupdate voor Adobe Flash Media Server uitgebracht. Updaten kan via de betreffende programma's en Adobe.com.

Reacties (14)
11-08-2010, 12:37 door Anoniem
Directe links voor windows:

http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe (voor IE)

http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe (voor ander browsers dan IE)
11-08-2010, 12:53 door dim
Standaard recept:
- Download de Flash uninstaller: http://fpdownload.adobe.com/get/flashplayer/current/uninstall_flash_player.exe
- Download de Flash plugin: http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe
- Download de Flash ActiveX control: http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe
- Sluit alle browsers and andere apps die flash gebruiken
- Run de Flash uninstaller (uninstall_flash_player.exe)
- Controleer of de %SystemRoot%\System32\Macromed directory leeg is, eventuele resten verwijderen
- Run de Flash installers (install_flash_player.exe and install_flash_player_ax.exe)
11-08-2010, 13:02 door Anoniem
@ dim

Bedankt voor de links. Dat maakt de procedure wat gemakkelijker. Wel wordt ik een beetje moe die Flash steeds handmatig te moeten verwijderen en herinstalleren. Auto-update voor Flash graag. Nog liever een alternatief voor Adobe.
11-08-2010, 15:06 door Spiff has left the building
Een kleine aanvulling op wat Dim schreef:
In het geval iemand niet meerdere browsers gebruikt, maar alleen IE, dan hoeft natuurlijk niet ook de install_flash_player.exe installer uitgevoerd te worden, alleen de install_flash_player_ax.exe is dan genoeg.
11-08-2010, 19:04 door Anoniem
Als ze nu ook gewoon weer een 64 bit binary zouden leveren, zou ik wel updaten.
Momenteel gebruik ik 10.0 met wat pleisters omdat ik niet weer mijn browsers ga downgraden naar 32 bit.
Dus dat geen 64 bit versie uitbrengen, is weer eens een misser van Adobe.
11-08-2010, 19:34 door Anoniem
Mijn pc gooide het raampje van de upgrade er sowiso af.
Ook naar de site van Adobe gegaan, vlam dicht die site...
Ik denk dat ik te zwaar beveiligd sta of mijn pc heeft echt iets tegen adobe.
11-08-2010, 21:00 door Bitwiper
@dim en @anoniem van 2010-08-11 13:02: eerst handmatig verwijderen is nergens voor nodig, de installers zorgen daar zelf voor. Mijn advies (da's hoe ik zojuist geupdate heb):

(1) Download beide patches:
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player.exe
http://fpdownload.adobe.com/get/flashplayer/current/install_flash_player_ax.exe

(2) Controleer voor elk van die exe bestanden (voordat je ze start) dat ze door Adobe van een digitale handtekening zijn voorzien en daarna niet meer zijn gewijzigd, als volgt: rechts-klik op elk van de bestanden, open eigenschappen en het tabblad "digitale handtekeningen". Selecteer in de lijst met handtekeningen de enige aanwezige en druk op de Details knop. In de achtergrond vindt verificatie van die handtekening plaats en wordt tevens (netwerkverbinding) gecheckt of het certificaat niet is "revoked" (ingetrokken). Als het tabblad "digitale handtekeningen" ontbreekt of er een foutmelding optreedt dan zijn de bestanden niet van Adobe en zou ik ze nooit starten.

(3) Tenzij je zeker weet dat er geen Flash voor MSIE op je systeem staat: zorg altijd voor een up-to-date MSIE Flash player, ook al gebruik je die niet bewust.

(4) Tenzij je zeker weet dat er geen Flash voor andere webbrowsers (non-ActiveX) op je systeem staat: zorg altijd voor een up-to-date van die non-MSIE Flash player, ook al gebruik je die niet bewust.

Bij twijfel: draai beide patches.

Dat verwijderen niet nodig is blijkt uit de volgende directory listings op m'n PC (ik heb de bestandsgroottes verwijderd):

Voor het draaien van beide patches:

Directory of C:\WINDOWS\system32\Macromed\Flash\
2010-06-14 09:23 Flash10h.ocx
2010-06-14 09:23 FlashInstall.log
2010-06-14 09:23 flashplayer.xpt
2010-06-14 09:23 FlashUtil10h_ActiveX.dll
2010-06-14 09:23 FlashUtil10h_ActiveX.exe
2010-06-14 09:23 FlashUtil10h_Plugin.exe
2010-02-14 17:38 install.log
2010-06-14 09:23 NPSWF32.dll

Na draaien van "install_flash_player_ax.exe":

Directory of C:\WINDOWS\system32\Macromed\Flash\
2010-08-11 20:36 Flash10i.ocx
2010-08-11 20:36 FlashInstall.log
2010-06-14 09:23 flashplayer.xpt
2010-06-14 09:23 FlashUtil10h_Plugin.exe
2010-08-11 20:36 FlashUtil10i_ActiveX.dll
2010-08-11 20:36 FlashUtil10i_ActiveX.exe
2010-02-14 17:38 install.log
2010-06-14 09:23 NPSWF32.dll

Na draaien van "install_flash_player.exe"

Directory of C:\WINDOWS\system32\Macromed\Flash\
2010-08-11 20:36 Flash10i.ocx
2010-08-11 20:40 FlashInstall.log
2010-08-11 20:40 flashplayer.xpt
2010-08-11 20:36 FlashUtil10i_ActiveX.dll
2010-08-11 20:36 FlashUtil10i_ActiveX.exe
2010-08-11 20:40 FlashUtil10i_Plugin.exe
2010-02-14 17:38 install.log
2010-08-11 20:40 NPSWF32.dll

Conclusie: alles is geupdate behalve install.log, kennelijk wordt installatielogging sinds feb. dit jaar in FlashInstall.log geschreven (i.p.v. in install.log).

Checken welke versie geinstalleerd is in elk van de webbrowsers op je PC kan hier: http://www.adobe.com/software/flash/about/.
11-08-2010, 21:32 door Bitwiper
Hmm, http://www.adobe.com/software/flash/about/ werkt prima in Firefox maar niet in MSIE8 op m'n PC (in MSIE8 zie ik een zwart rechthoekje). Vreemd.

Alternatief: http://kb2.adobe.com/cps/155/tn_15507.html deze werkt voor zowel Firefox als MSIE en vertelt je ook o.a. of "Local File I/O" enabled is (waarvan ik niet weet of daarbij de Flash cookies of erger bedoeld wordt, en ook weet ik niet hoe je dit uitzet).

Overigens een tool met veel uitgebreidere mogelijkheden voor het editen van je Adobe Flash settings.sol file ("C:\Documents and Settings\<username>\Application Data\Macromedia\Flash Player\macromedia.com\support\flashplayer\sys\settings.sol") dan door rechts op een flash object in een webpagina te klikken vind je hier http://www.alexisisaac.net/flash/articles/.sol-editor-local-shared-object--2.html en hier http://sourceforge.net/projects/soleditor/files/ maar ook daarmee is niet duidelijk hoe je "Local File I/O" uitzet.
11-08-2010, 22:16 door Spiff has left the building
Door Spiff: In het geval iemand niet meerdere browsers gebruikt, maar alleen IE, dan hoeft natuurlijk niet ook de install_flash_player.exe installer uitgevoerd te worden, alleen de install_flash_player_ax.exe is dan genoeg.
Door Bitwiper: (3) Tenzij je zeker weet dat er geen Flash voor MSIE op je systeem staat: zorg altijd voor een up-to-date MSIE Flash player, ook al gebruik je die niet bewust.

(4) Tenzij je zeker weet dat er geen Flash voor andere webbrowsers (non-ActiveX) op je systeem staat: zorg altijd voor een up-to-date van die non-MSIE Flash player, ook al gebruik je die niet bewust.

Bij twijfel: draai beide patches.
Je hebt gelijk, Bitwiper,
Wat is schreef kon verkeerd begrepen worden, excuus.
Ik had moeten schrijven:
" In het geval iemand zeker weet dat niet meerdere browsers zijn geïnstalleerd, maar alleen IE, dan hoeft niet ook de install_flash_player.exe installer uitgevoerd te worden, alleen de install_flash_player_ax.exe is dan genoeg. Bij twijfel beide uitvoeren."
Maar jouw formulering is hoe dan ook beter.
11-08-2010, 22:54 door Spiff has left the building
Aanvullend -

Kijk ook nog eens naar de eerdere gedachtenwisseling in de eerdere forum-topic "Flash ook lek in ActiveX control"
http://www.security.nl/artikel/30506/1/Flash_ook_lek_in_ActiveX_control.html

Daaruit leek te volgen dat het voor het óók updaten van de Flash ActiveX control nodig is om vóór het updaten van Adobe Flash Player eerst het "Adobe Shockwave Flash Object" uit te schakelen in "Invoegtoepassingen beheren" in IE.
De volgorde zou moeten zijn:

1. Adobe Shockwave Flash Object uitschakelen in in "Invoegtoepassingen beheren" in IE.
2. Adobe Flash Player updaten.
3. Adobe Shockwave Flash Object opnieuw inschakelen in "Invoegtoepassingen beheren" in IE.

Ook ik constateerde dat ik nog zat opgescheept met een oude lekke Flash ActiveX control.
Sindsdien handhaaf ik streng de bovenstaande routine.

Overigens pas ik ook nog steeds de uninstaller en een reboot toe voorafgaand aan het toepassen van de installer.
Dit onder andere op basis van de informatie die Adobe eerder aanleverde op de Uninstall Flash Player pagina
http://kb2.adobe.com/cps/141/tn_14157.html
Adobe stelde dat de Flash Player Uninstaller noodzakelijk was voor het verwijderen van Adobe Flash Player:
" How to uninstall the Adobe Flash Player plug-in and ActiveX control.
Due to recent enhancements to the Adobe Flash Player installers, you can now remove the player only by using the Adobe Flash Player uninstaller. [...]"
Opvallend is dat die tekst nu niet meer aanwezig is.
Zijn de installers sinds enige tijd zo verbeterd dat er nu geen uninstaller meer nodig is?

Tot het moment dat ik 100 procent zeker weet dat het niet nodig is om eerst het Adobe Shockwave Flash Object uit te schakelen in "Invoegtoepassingen beheren" in IE
en tot het moment dat ik 100 procent zeker weet dat het niet nodig is eerst de uninstaller en een reboot toe te passen voorafgaand aan het uitvoeren van de installer(s),
zolang houd ik zekerheidshalve toch nog maar vast aan het strenge schema dat die stappen nog wél toepast.
Ik heb geen zin om weer verrast te worden door het niet vervangen van de lekke Flash ActiveX control.
12-08-2010, 04:43 door Ilja. _V V
Door Bitwiper: (...) vertelt je ook o.a. of "Local File I/O" enabled is (waarvan ik niet weet of daarbij de Flash cookies of erger bedoeld wordt, en ook weet ik niet hoe je dit uitzet).

Overigens een tool met veel uitgebreidere mogelijkheden voor het editen van je Adobe Flash settings.sol file (...) vind je hier http://www.alexisisaac.net/flash/articles/.sol-editor-local-shared-object--2.html (...) maar ook daarmee is niet duidelijk hoe je "Local File I/O" uitzet.

Flash Settings Manager staat hier:
http://www.macromedia.com/support/documentation/nl/flashplayer/help/settings_manager.html

Als je daar van boven naar beneden settings_manager02.html tot & met settings_manager09.html doorloopt, & alles op 0 (NUL), of uit, of altijd weigeren zet, & ook nog even alle opgeslagen websites verwijderd, & met de hand even alle %temp% mappen leeg maakt, zijn je Flash cookies verleden tijd.

Als je de nl in de link tussen documentation/ & /flashplayer vervangt voor een andere landcode, bv. en of cn, krijg je het in de taal van het gekozen land.

Op sommige websites die gebruik maken van Flash-filmpjes (.swf) kan deze methode tot problemen leiden, wat meestal aan de server van de website ligt, & niet aan de client-instelling (AT5 wil bv. nogal eens haperen).
Met deze kan je testen of je Flash-instelling naar behoren werkt: http://www.nakamichi.com/nakamichi.swf

Dat hele strenge verwijder- & installatie-protocol plus de herstarts blijft aan te raden, zeker als je dat nooit eerder gedaan hebt, want Adobe heeft gewoon de neiging om bende te laten staan. Ander punt is dat je door de herstarts ook automatisch van de DLM (NOS, DownLoadManger) af komt, die je anders met de hand moet deinstalleren als je na alle Adobe voltooid niet meteen herstart.

De Flash-Editor van alexisisaac.net is leuk, maar volgens mij meer bedoeld voor degenen die zelf Flash-content genereren.
12-08-2010, 12:42 door Anoniem
Op deze manier ga je Chrome's automatische updates dus echt waarderen...
14-07-2012, 19:53 door Anoniem
Krijg steeds de melding van adope flachplayer datiets mijn adope wil openen zonder mijn toestemming.
Als ik het verwijderd op internet exployer is deze er weer als ik iets wil zoeken ik heb al geprobeerd
met de firus scan maar niets help
15-07-2012, 13:17 door Spiff has left the building
Door Anoniem, gisteren 19:53 uur:
Krijg steeds de melding van adope flachplayer datiets mijn adope wil openen zonder mijn toestemming.
Als ik het verwijderd op internet exployer is deze er weer als ik iets wil zoeken ik heb al geprobeerd
met de firus scan maar niets help

Je reageert bij een heel oud nieuwsbericht,
je zult hier waarschijnlijk geen reacties krijgen op je bijdrage.

Je kunt je probleem en vraag voorleggen op het forum, via
http://www.security.nl/forum/1/nieuw
Probeer daarbij dan echter wel zo duidelijk mogelijk te omschrijven wat je bedoelt, duidelijker dan je hier deed, want je bijdrage hier is slecht te begrijpen, vind ik.
Succes.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.