Bulletin de sécurité Adobe

Mises à jour de sécurité disponibles pour Adobe Flash Player

Date de publication : 14 janvier 2014

Identifiant de vulnérabilité : APSB14-02

Priorité : Voir le tableau ci-dessous

Référence CVE : CVE-2014-0491, CVE-2014-0492

Plate-forme : toutes plates-formes

Synthèse

Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows et Macintosh, ainsi qu’Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de permettre à un pirate de prendre le contrôle du système concerné. Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :

  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows Internet Explorer doivent effectuer la mise à niveau vers Adobe Flash Player 12.0.0.38.
  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour les navigateurs basés sur un module externe NPAPI sous Windows doivent effectuer la mise à niveau vers Adobe Flash Player 12.0.0.43
  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Macintosh doivent installer la version 12.0.0.38.
  • Les utilisateurs d’Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux doivent installer la version 11.2.202.335.
  • Les installations d’Adobe Flash Player 11.9.900.170 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 12.0.0.41 pour Windows, Macintosh et Linux.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.0.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Windows et Macintosh sont invités à passer à Adobe AIR 4.0.0.1390.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Android sont invités à passer à Adobe AIR 4.0.0.1390.
  • Les utilisateurs du kit SDK Adobe AIR versions 3.9.0.1380 et antérieures doivent passer au kit SDK Adobe AIR 4.0.0.1390.
  • Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 3.9.0.1380 et antérieures doivent passer au kit SDK et au compilateur Adobe AIR 4.0.0.1390.

Versions logicielles concernées

  • Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows et Macintosh
  • Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux
  • Adobe AIR versions 3.9.0.1380 et antérieures pour Windows et Macintosh
  • Adobe AIR versions 3.9.0.1380 et antérieures pour Android
  • Kit SDK Adobe AIR versions 3.9.0.1380 et antérieures
  • Kit SDK et compilateur Adobe AIR versions 3.9.0.1380 et antérieures

Pour vérifier le numéro de version d'Adobe Flash Player installé sur votre système, accédez à la page À propos de Flash Player ou cliquez avec le bouton droit de la souris sur du contenu exécuté dans Flash Player et sélectionnez À propos d'Adobe (ou de Macromedia) Flash Player dans le menu contextuel. Effectuez cette vérification pour tous les navigateurs utilisés sur votre système.

Pour vérifier le numéro de votre version Adobe Flash Player pour Android, sélectionnez dans le menu Paramètres > Applications > Gérer les applications > Adobe Flash Player x.x.

Pour vérifier le numéro de la version d'Adobe AIR installée sur votre système, suivez les instructions de la note technique sur Adobe AIR (en anglais).

Solution

Adobe recommande aux utilisateurs d’effectuer la mise à niveau de leurs installations en procédant comme suit :

  • Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows Internet Explorer d’installer la dernière version 12.0.0.38 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à jour au sein du produit s’ils y sont invités.
  • Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Macintosh d’installer la dernière version 12.0.0.38 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à jour au sein du produit s’ils y sont invités.
  • Adobe recommande aux utilisateurs de Flash Player versions 11.9.900.170 et antérieures pour les navigateurs basés sur un module externe NPAPI sous Windows d’installer la dernière version 12.0.0.43 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le mécanisme de mise à niveau automatique intégré dans le logiciel.
  • Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux d’installer la version 11.2.202.335 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player.
  • Les utilisateurs de Flash Player versions 11.7.700.257 et antérieures pour Windows et Macintosh qui ne parviennent pas à effectuer la mise à jour vers Flash Player 12.0.0.38, peuvent télécharger la version 11.7.700.260 ici.
  • Les installations d’Adobe Flash Player 11.9.900.170 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 12.0.0.41 pour Windows, Macintosh et Linux.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.0.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Windows et Macintosh doivent effectuer la mise à jour vers Adobe AIR 4.0.0.1390 en la téléchargeant à partir du Centre de téléchargement Adobe AIR.
  • Les utilisateurs d’Adobe AIR 3.9.0.1380 SDK doivent effectuer la mise à jour vers Adobe AIR 4.0.0.1390 SDK en la téléchargeant à partir du Centre de téléchargement Adobe AIR SDK.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 SDK avec compilateur et antérieures doivent installer Adobe AIR 4.0.0.1390 SDK avec compilateur en le téléchargeant à partir du Centre de téléchargement Adobe AIR SDK.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Android doivent effectuer la mise à jour vers Adobe AIR 4.0.0.1390 en accédant à Google Play sur un appareil Android.

Degrés de priorité et de gravité

Adobe attribue à cette mise à jour la priorité suivante et recommande aux utilisateurs concernés de faire passer leurs installations à la dernière version :

Produit Mise à jour Plate-forme Priorité
Adobe Flash Player 12.0.0.38
Windows (Internet Explorer)
1
  12.0.0.38
Macintosh 1
  12.0.0.41 Windows, Macintosh et Linux (Chrome) 1
  12.0.0.43 Navigateurs basés sur un module externe NPAPI sous Windows 1
  11.7.700.260 Windows et Macintosh 1
  11.2.202.335 Linux 3
Adobe AIR 4.0.0.1390 Windows, Macintosh, Android, kit SDK et kit SDK avec compilateur 3

Ces mises à niveau corrigent des vulnérabilités critiques du logiciel.

Détails

Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows et Macintosh, ainsi qu’Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de permettre à un pirate de prendre le contrôle du système concerné.

Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :

  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Windows Internet Explorer doivent effectuer la mise à niveau vers Adobe Flash Player 12.0.0.38.
  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour les navigateurs basés sur un module externe NPAPI sous Windows doivent effectuer la mise à niveau vers Adobe Flash Player 12.0.0.43
  • Les utilisateurs d’Adobe Flash Player versions 11.9.900.170 et antérieures pour Macintosh doivent installer la version 12.0.0.38.
  • Les utilisateurs d’Adobe Flash Player versions 11.2.202.332 et antérieures pour Linux doivent installer la version 11.2.202.335.
  • Les installations d’Adobe Flash Player 11.9.900.170 réalisées avec Google Chrome seront automatiquement mises à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 12.0.0.41 pour Windows, Macintosh et Linux.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 10 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.0.
  • Les versions d’Adobe Flash Player 11.9.900.170 installées avec Internet Explorer 11 seront automatiquement mises à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 12.0.0.38 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Windows et Macintosh sont invités à passer à Adobe AIR 4.0.0.1390.
  • Les utilisateurs d’Adobe AIR versions 3.9.0.1380 et antérieures pour Android sont invités à passer à Adobe AIR 4.0.0.1390.
  • Les utilisateurs du kit SDK Adobe AIR versions 3.9.0.1380 et antérieures doivent passer au kit SDK Adobe AIR 4.0.0.1390.
  • Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 3.9.0.1380 et antérieures doivent passer au kit SDK et au compilateur Adobe AIR 4.0.0.1390.

Ces mises à niveau corrigent une vulnérabilité pouvant être exploitée pour contourner les protections de sécurité de Flash Player (CVE-2014-0491).

Ces mises à niveau corrigent une vulnérabilité de type fuite d’adresse pouvant être exploitée pour annuler la fonction de distribution aléatoire des adresses mémoire (CVE-2014-0492).

Logiciels concernés Mise à niveau recommandée Disponibilité
Flash Player versions 11.9.900.170 et antérieures pour Windows (Internet Explorer) 12.0.0.38 Centre de téléchargement Flash Player
Flash Player versions 11.9.900.170 et antérieures pour Macintosh 12.0.0.38 Centre de téléchargement Flash Player
Flash Player versions 11.9.900.170 et antérieures (diffusion en réseau) 12.0.0.38 Licences Flash Player
Flash Player versions 11.9.900.170 et antérieures pour les navigateurs basés sur un module externe NPAPI sous Windows 12.0.0.43 Centre de téléchargement Flash Player
Flash Player versions 11.2.202.332 et antérieures pour Linux 11.2.202.335 Centre de téléchargement Flash Player
Flash Player versions 11.9.900.170 et antérieures pour Windows, Macintosh et Linux (Chrome) 12.0.0.41
Versions Google Chrome
Flash Player versions 11.9.900.170 et antérieures installées avec Internet Explorer 10 pour Windows 8.0 12.0.0.38
Avis de sécurité Microsoft
Flash Player versions 11.9.900.170 et antérieures installées avec Internet Explorer 11 pour Windows 8.1 12.0.0.38
Avis de sécurité Microsoft
AIR 3.9.0.1380 et antérieures pour Windows et Macintosh 4.0.0.1390
Centre de téléchargement AIR
Kit SDK AIR 3.9.0.1380 4.0.0.1390
Téléchargement du kit SDK AIR
Kit SDK et compilateur AIR 3.9.0.1380 4.0.0.1390
Téléchargement du kit SDK AIR
AIR versions 3.9.0.1380 et antérieures pour Android 4.0.0.1390
Google Play

Remerciements

Adobe tient à remercier les personnes suivantes d’avoir signalé ces problèmes et de joindre leurs efforts aux siens pour assurer la sécurité de ses clients :

  • Masato Kinugawa (CVE-2014-0491)
  • Une personne anonyme ayant signalé le problème via le programme Zero Day Initiative (CVE-2014-0492)