Mises à jour de sécurité disponibles pour Adobe Flash Player

Date de publication : 12 août 2014

Dernière mise à jour : 20 août 2014

Identifiant de vulnérabilité : APSB14-18

Priorité : Voir le tableau ci-dessous

Références CVE : CVE-2014-0538, CVE-2014-0540, CVE-2014-0541, CVE-2014-0542, CVE-2014-0543, CVE-2014-0544, CVE-2014-0545, CVE-2014-5333

Plate-forme : toutes plates-formes

Synthèse

Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 14.0.0.145 et antérieures pour Windows et Macintosh, ainsi que pour Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de permettre à un pirate de prendre le contrôle du système concerné. Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :

  • Les utilisateurs du plug-in Adobe Flash Player Active X pour Internet Explorer versions 14.0.0.145 et antérieures doivent passer à Adobe Flash Player 14.0.0.176.
  • Les utilisateurs du plug-in Adobe Flash Player Windows NPAPI pour Firefox versions 14.0.0.145 et antérieures doivent passer à Adobe Flash Player 14.0.0.179.
  • Les utilisateurs d’Adobe Flash Player versions 14.0.0.145 et antérieures pour Macintosh doivent passer à Adobe Flash Player 14.0.0.176.
  • Les utilisateurs d’Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux doivent installer la version d’Adobe Flash Player 11.2.202.400.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Google Chrome sera automatiquement mise à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 14.0.0.177 pour Windows, Macintosh et Linux.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 10 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.0.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 11 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.110 et antérieures pour Windows et Macintosh doivent passer à Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK et au compilateur Adobe AIR 14.0.0.178.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.137 et antérieures pour Android sont invités à passer à Adobe AIR 14.0.0.179.

Versions logicielles concernées

  • Adobe Flash Player versions 14.0.0.145 et antérieures pour Windows et Macintosh
  • Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux
  • Adobe AIR versions 14.0.0.110 et antérieures pour Windows et Macintosh
  • Kit SDK Adobe AIR versions 14.0.0.137 et antérieures
  • Kit SDK et compilateur Adobe AIR versions 14.0.0.137 et antérieures
  • Adobe AIR versions 14.0.0.137 et antérieures pour Android

Pour vérifier le numéro de version d'Adobe Flash Player installé sur votre système, accédez à la page À propos de Flash Player ou cliquez avec le bouton droit de la souris sur du contenu exécuté dans Flash Player et sélectionnez À propos d'Adobe (ou de Macromedia) Flash Player dans le menu contextuel. Effectuez cette vérification pour tous les navigateurs utilisés sur votre système.

Pour vérifier le numéro de la version d'Adobe AIR installée sur votre système, suivez les instructions de la note technique sur Adobe AIR.

Solution

Adobe recommande aux utilisateurs d’effectuer la mise à niveau de leurs installations en procédant comme suit :

  • Adobe recommande aux utilisateurs du plug-in Adobe Flash Player Active X pour Internet Explorer versions 14.0.0.145 et antérieures de passer à la version 14.0.0.176 d’Adobe Flash Player, en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à niveau automatique du produit lorsque vous y êtes invité.
  • Adobe recommande aux utilisateurs du plug-in Adobe Flash Player Windows NPAPI pour Firefox versions 14.0.0.145 et antérieures de passer à la version 14.0.0.179 d’Adobe Flash Player, en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à niveau automatique du produit lorsque vous y êtes invité.
  • Adobe recommande aux utilisateurs de Flash Player versions 14.0.0.145 et antérieures pour Macintosh de passer à la version 14.0.0.176 d’Adobe Flash Player, en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player ou en utilisant le processus de mise à niveau automatique du produit lorsque vous y êtes invité.
  • Adobe recommande aux utilisateurs d’Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux d’installer la version 11.2.202.400 en la téléchargeant depuis le Centre de téléchargement Adobe Flash Player.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Google Chrome sera automatiquement mise à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 14.0.0.177 pour Windows, Macintosh et Linux.
  • Les utilisateurs de Flash Player versions 14.0.0.145 et antérieures pour Windows et Macintosh qui ne parviennent pas à effectuer la mise à jour vers Flash Player 14.0.0.176, peuvent télécharger la version 13.0.0.241 à l’adressehttp://helpx.adobe.com/flash-player/kb/archived-flash-player-versions.html.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 10 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.0.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 11 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.110 et antérieures pour Windows et Macintosh doivent passer à Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK et au compilateur Adobe AIR 14.0.0.178.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.137 et antérieures pour Android sont invités à passer à Adobe AIR 14.0.0.179.

Degrés de priorité et de gravité

Adobe attribue à ces mises à jour les priorités suivantes et recommande aux utilisateurs concernés de mettre à jour leurs installations avec les dernières versions des logiciels :

Produit Mise à jour Plate-forme Priorité
Adobe Flash Player 14.0.0.176
Plug-in Windows Active X pour Internet Explorer
1
  14.0.0.179
Plug-in Windows NPAPI pour Firefox
1
  14.0.0.176 Macintosh 1
  14.0.0.176 Internet Explorer 10 pour Windows 8.0 1
  14.0.0.176
Internet Explorer 11 pour Windows 8.1 1
  14.0.0.177
Chrome pour Windows, Macintosh et Linux 1
  11.2.202.400 Linux 3
Adobe AIR 14.0.0.178 Windows et Macintosh 3
Adobe AIR 14.0.0.179 Android 3
Kit Adobe AIR SDK avec compilateur 14.0.0.178
Windows, Macintosh, Android et iOS 3
Adobe AIR Kit SDK 14.0.0.178
Windows, Macintosh, Android et iOS
3

Ces mises à jour corrigent des vulnérabilités critiques du logiciel.

Détails

Adobe a publié des mises à niveau de sécurité pour Adobe Flash Player versions 14.0.0.145 et antérieures pour Windows et Macintosh, ainsi que pour Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux. Ces mises à niveau corrigent des vulnérabilités susceptibles de permettre à un pirate de prendre le contrôle du système concerné. Adobe recommande aux utilisateurs de mettre à niveau leurs installations vers la dernière version :

  • Les utilisateurs du plug-in Adobe Flash Player Active X pour Internet Explorer versions 14.0.0.145 et antérieures doivent passer à Adobe Flash Player 14.0.0.176.
  • Les utilisateurs du plug-in Adobe Flash Player Windows NPAPI pour Firefox versions 14.0.0.145 et antérieures doivent passer à Adobe Flash Player 14.0.0.179.
  • Les utilisateurs d’Adobe Flash Player versions 14.0.0.145 et antérieures pour Macintosh doivent passer à Adobe Flash Player 14.0.0.176.
  • Les utilisateurs d’Adobe Flash Player versions 11.2.202.394 et antérieures pour Linux doivent installer la version d’Adobe Flash Player 11.2.202.400.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Google Chrome sera automatiquement mise à niveau vers la dernière version de Google Chrome, qui inclut Adobe Flash Player 14.0.0.177 pour Windows, Macintosh et Linux.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 10 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 10, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.0.
  • La version d’Adobe Flash Player 14.0.0.145 installée avec Internet Explorer 11 sera automatiquement mise à niveau vers la dernière version d’Internet Explorer 11, qui inclut Adobe Flash Player 14.0.0.176 pour Windows 8.1.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.110 et antérieures pour Windows et Macintosh doivent passer à Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK Adobe AIR 14.0.0.178.
  • Les utilisateurs du kit SDK et du compilateur Adobe AIR versions 14.0.0.137 et antérieures sont invités à passer au kit SDK et au compilateur Adobe AIR 14.0.0.178.
  • Les utilisateurs d’Adobe AIR versions 14.0.0.137 et antérieures pour Android sont invités à passer à Adobe AIR 14.0.0.179.
Ces mises à jour corrigent une vulnérabilité de type "Fuite de mémoire" pouvant être utilisée pour ignorer la randomisation de l’adresse mémoire (CVE-2014-0540, CVE-2014-0542, CVE-2014-0543, CVE-2014-0544, CVE-2014-0545).
 
Ces mises à niveau corrigent une vulnérabilité de type contournement de la sécurité (CVE-2014-0541).
 
Ces mises à jour corrigent une vulnérabilité de type « utilisation de zone désallouée » susceptible d’entraîner l’exécution de code (CVE-2014-0538).
 
Ces mises à niveau comprennent une nouvelle vérification de validation permettant de gérer le contenu SWF malveillant susceptible de contourner les restrictions introduites dans la version 14.0.0.145. Les nouvelles restrictions de la version 14.0.0.176 empêchent Flash Player d’être utilisé pour des attaques multisites par usurpation de requête sur les points de terminaison JSONP (CVE-2014-5333).
 
Logiciels concernés   Mise à niveau recommandée Disponibilité
Plug-in Flash Player Active X pour Internet Explorer versions 14.0.0.145 et antérieures
  14.0.0.176 Centre de téléchargement Flash Player
Plug-in Flash Player Windows NPAPI pour Firefox versions 14.0.0.145 et antérieures   14.0.0.179 Centre de téléchargement Flash Player
Flash Player versions 14.0.0.145 et antérieures (diffusion en réseau)   14.0.0.176
Licences Flash Player
Flash Player versions 11.2.202.394 et antérieures pour Linux   11.2.202.400 Centre de téléchargement Flash Player
Flash Player versions 14.0.0.145 et antérieures pour Chrome (Windows, Macintosh et Linux)   14.0.0.177
Versions Google Chrome
Flash Player versions 14.0.0.145 et antérieures installées avec Internet Explorer 10 pour Windows 8.0   14.0.0.176
Avis de sécurité Microsoft
Flash Player versions 14.0.0.145 et antérieures installées avec Internet Explorer 11 pour Windows 8.1   14.0.0.176
Avis de sécurité Microsoft
Kit AIR versions 14.0.0.110 et antérieures   14.0.0.178 Centre de téléchargement AIR
Kit SDK et compilateur AIR versions 14.0.0.137 et antérieures   14.0.0.178 Téléchargement du kit SDK AIR
Kit SDK AIR versions 14.0.0.137 et antérieures   14.0.0.178
Téléchargement du kit SDK AIR
 AIR versions 14.0.0.137 et antérieures pour Android   14.0.0.179 Google Play

Remerciements

Adobe tient à remercier les personnes et sociétés suivantes pour avoir signalé ces problèmes et joint leurs efforts aux nôtres pour protéger nos clients :

  • Wen Guanxing de Venustech Adlab (CVE-2014-0538)
  • lokihardt@asrt pour sa contribution au projet Zero Day Initiative d’HP (CVE-2014-0540)
  • Soroush Dalili du NCC Group (CVE-2014-0541)
  • Chris Evans du projet Google Project Zero (CVE-2014-0542, CVE-2014-0543, CVE-2014-0544, CVE-2014-0545)
  • Michele Spagnuolo (CVE-2014-5333)

Révisions

20 août 2014 : Ajout d’une référence associée aux nouvelles vérifications de validation introduites dans Flash Player et conçues pour prévenir les attaques multisites par usurpation de requête sur les points de terminaison JSONP vulnérables (CVE-2014-5333).