Date de publication : 10 décembre 2013
Identifiant de vulnérabilité : APSB13-28
Priorité : Voir le tableau ci-dessous
Référence CVE : CVE-2013-5331, CVE-2013-5332
Plate-forme : toutes plates-formes
Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh, ainsi qu’Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de provoquer un dysfonctionnement de l’application et de permettre à un pirate de prendre le contrôle du système concerné. Adobe a pris connaissance de rapports signalant l’existence d’une opération conçue pour inciter l’utilisateur à ouvrir un document Microsoft Word contenant un fichier Flash (.swf) malveillant (CVE-2013-5331). Adobe Flash Player versions 11.6 et ultérieures permettent de réduire le risque de cette attaque.
Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :
- Les utilisateurs d’Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh doivent installer la version 11.9.900.170.
- Les utilisateurs d’Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux doivent installer la version 11.2.202.332.
- Les installations d’Adobe Flash Player 11.9.900.152 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 11.9.900.170 pour Windows, Macintosh et Linux.
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.0
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.1
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Windows et Macintosh sont invités à passer à Adobe AIR 3.9.0.1380.
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Android sont invités à passer à Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK Adobe AIR versions 3.9.0.1210 et antérieures doivent passer au kit SDK Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 3.9.0.1210 et antérieures doivent passer au kit SDK et au compilateur Adobe AIR 3.9.0.1380.
- Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh
- Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux
- Adobe AIR versions 3.9.0.1210 et antérieures pour Windows et Macintosh
- Adobe AIR versions 3.9.0.1210 et antérieures pour Android
- Kit SDK Adobe AIR versions 3.9.0.1210 et antérieures
- Kit SDK et compilateur Adobe AIR versions 3.9.0.1210 et antérieures
Pour vérifier le numéro de version d'Adobe Flash Player installé sur votre système, accédez à la page À propos de Flash Player ou cliquez avec le bouton droit de la souris sur du contenu exécuté dans Flash Player et sélectionnez À propos d'Adobe (ou de Macromedia) Flash Player dans le menu contextuel. Effectuez cette vérification pour tous les navigateurs utilisés sur votre système.
Pour vérifier le numéro de votre version Adobe Flash Player pour Android, sélectionnez dans le menu Paramètres > Applications > Gérer les applications > Adobe Flash Player x.x.
Pour vérifier le numéro de la version d'Adobe AIR installée sur votre système, suivez les instructions de la note technique sur Adobe AIR (en anglais).
Adobe recommande aux utilisateurs d’effectuer la mise à niveau de leurs installations en procédant comme suit :
- Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh d’effectuer la mise à jour vers la dernière version (11.9.900.170) en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à jour s’ils y sont invités.
- Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux d’installer la version 11.2.202.332 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player.
- Les utilisateurs de Flash Player versions 11.7.700.252 et antérieures pour Windows et Macintosh qui ne peuvent pas effectuer la mise à jour vers Flash Player 11.9.900.170, peuvent télécharger la version 11.7.700.257 ici.
* Remarque : depuis le 9 juillet 2013, la version à support étendu n’est plus Adobe Flash Player 10.3.x, mais la version 11.7.x. Adobe conseille aux utilisateurs de passer à la version 11.7.x pour continuer de recevoir les mises à niveau de sécurité. Pour plus de détails, consultez cet article de blog.
- Les installations d’Adobe Flash Player 11.9.900.152 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 11.9.900.170 pour Windows, Macintosh et Linux.
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.0
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.1
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Windows et Macintosh sont invités à passer à Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK Adobe AIR 3.9.0.1210 doivent passer au kit SDK Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 3.9.0.1210 et antérieures doivent passer au kit SDK et au compilateur Adobe AIR 3.9.0.1380.
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Android doivent effectuer la mise à niveau vers Adobe AIR 3.9.0.1380 en accédant à Google Play depuis leur terminal Android.
Adobe attribue à cette mise à jour la priorité suivante et recommande aux utilisateurs concernés de faire passer leurs installations à la dernière version :
Produit | Mise à jour | Plate-forme | Priorité |
---|---|---|---|
Adobe Flash Player | 11.9.900.170 |
Windows et Macintosh |
1 |
11.7.700.257 | Windows et Macintosh | 1 | |
11.2.202.332 | Linux | 3 | |
Adobe AIR | 3.9.0.1380 | Windows, Macintosh, Android, kit SDK et kit SDK avec compilateur | 3 |
Ces mises à niveau corrigent des vulnérabilités critiques du logiciel.
Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh, ainsi qu’Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de provoquer un dysfonctionnement de l’application et de permettre à un pirate de prendre le contrôle du système concerné. Adobe a pris connaissance de rapports signalant l’existence d’une opération conçue pour inciter l’utilisateur à ouvrir un document Microsoft Word contenant un fichier Flash (.swf) malveillant (CVE-2013-5331). Adobe Flash Player versions 11.6 et ultérieures permettent de réduire le risque de cette attaque.
Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :
- Les utilisateurs d’Adobe Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh doivent installer la version 11.9.900.170.
- Les utilisateurs d’Adobe Flash Player versions 11.2.202.327 et antérieures pour Linux doivent installer la version 11.2.202.332.
- Les installations d’Adobe Flash Player 11.9.900.152 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 11.9.900.170 pour Windows, Macintosh et Linux.
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.0
- Les versions d’Adobe Flash Player 11.9.900.152 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 11.9.900.170 pour Windows 8.1
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Windows et Macintosh sont invités à passer à Adobe AIR 3.9.0.1380.
- Les utilisateurs d’Adobe AIR versions 3.9.0.1210 et antérieures pour Android sont invités à passer à Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK Adobe AIR versions 3.9.0.1210 et antérieures doivent passer au kit SDK Adobe AIR 3.9.0.1380.
- Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 3.9.0.1210 et antérieures doivent passer au kit SDK et au compilateur Adobe AIR 3.9.0.1380.
Ces mises à jour corrigent une vulnérabilité de confusion de type susceptible d’entraîner l’exécution de code (CVE-2013-5331).
Ces mises à jour corrigent une vulnérabilité de type « corruption de mémoire » susceptible d’entraîner l’exécution de code (CVE-2013-5332).
Logiciels concernés | Mise à niveau recommandée | Disponibilité |
---|---|---|
Flash Player versions 11.9.900.152 et antérieures pour Windows et Macintosh | 11.9.900.170 | Centre de téléchargement Flash Player |
Flash Player versions 11.9.900.152 et antérieures (diffusion en réseau) | 11.9.900.170 | Licences Flash Player |
Flash Player versions 11.2.202.327 et antérieures pour Linux | 11.2.202.332 | Centre de téléchargement Flash Player |
Flash Player versions 11.9.900.152 et antérieures pour Chrome (Windows, Macintosh et Linux) | 11.9.900.170 | Versions Google Chrome |
Flash Player versions 11.9.900.152 et antérieures installées avec Internet Explorer 10 pour Windows 8.0 | 11.9.900.170 | Avis de sécurité Microsoft |
Flash Player versions 11.9.900.152 et antérieures installées avec Internet Explorer 11 pour Windows 8.1 | 11.9.900.170 | Avis de sécurité Microsoft |
AIR 3.9.0.1210 et antérieures pour Windows et Macintosh | 3.9.0.1380 | Centre de téléchargement AIR |
Kit SDK AIR 3.9.0.1210 | 3.9.0.1380 | Téléchargement du kit SDK AIR |
Kit SDK et compilateur AIR 3.9.0.1210 | 3.9.0.1380 | Téléchargement du kit SDK AIR |
AIR versions 3.9.0.1210 et antérieures pour Android | 3.9.0.1380 | Google Play |
Adobe tient à remercier les personnes suivantes d’avoir signalé ces problèmes et de joindre leurs efforts aux siens pour assurer la sécurité de ses clients :
- David D. Rude II d’iDefense Labs (CVE-2013-5331)
- Attila Suszter du blogue Reversing on Windows (CVE-2013-5332)