發行日期:2014 年 12 月 9 日
弱點識別碼: APSB14-27
優先順序: 請參閱下表
CVE 編號:CVE-2014-0580、CVE-2014-0587、CVE-2014-8443、CVE-2014-9162、CVE-2014-9163、CVE-2014-9164
平台:所有平台
Adobe 已發佈 Windows、Macintosh 和 Linux 專用 Adobe Flash Player 的安全性更新。這些更新可解決可能允許攻擊者控制受影響系統的弱點。
根據 Adobe 所收到的報告,CVE-2014-9163 存在著入侵風險,建議使用者將產品安裝更新至最新版本:
- 使用 Windows 和 Macintosh 專用 Adobe Flash Player 桌面執行階段的使用者應更新為 Adobe Flash Player 16.0.0.235。
- 使用 Adobe Flash Player 延伸支援版本的使用者應更新為 Adobe Flash Player 13.0.0.259。
- 使用 Linux 專用 Adobe Flash Player 的使用者應更新為 Adobe Flash Player 11.2.202.425。
- 隨 Google Chrome 以及 Windows 8.x 版 Internet Explorer 安裝的 Adobe Flash Player 會自動更新至最新的版本。
附註:已更新至版本 15.0.0.246 的使用者不受 CVE-2014-9163 影響。
- Adobe Flash Player 15.0.0.242 及更早版本
- Adobe Flash Player 13.0.0.258 及更早的 13.x 版本
- Linux 專用 Adobe Flash Player 11.2.202.424 及更早版本
若要確認您的系統所安裝的 Adobe Flash Player 版本,請進入關於 Flash Player 頁面,或是在 Flash Player 中執行的內容上按一下滑鼠右鍵,然後從選單選擇「關於 Adobe (或 Macromedia) Flash Player」。如果您使用多種瀏覽器,請對安裝在系統中的每個瀏覽器均進行檢查。have installed on your system.
Adobe 建議使用者依照下列說明更新其軟體安裝:
- Adobe 建議使用 Windows 和 Macintosh 專用 Adobe Flash Player 桌面執行階段的使用者前往 Adobe Flash Player 下載中心下載並更新至 Adobe Flash Player 16.0.0.235,或是透過產品本身的更新機制,依照提示安裝更新。
- Adobe 建議使用 Adobe Flash Player 延伸支援版本的使用者應前往 http://helpx.adobe.com/tw/flash-player/kb/archived-flash-player-versions.html,更新至版本 13.0.0.259。
- Adobe 建議使用適用於 Linux 的 Adobe Flash Player 使用者前往 Adobe Flash Player 下載中心更新至 Adobe Flash Player 11.2.202.425。
- 隨 Google Chrome 安裝的 Adobe Flash Player 會自動更新至最新的 Google Chrome 版本,其中包含 Adobe Flash Player 16.0.0.235。
- 隨 Windows 8.x 版 Internet Explorer 安裝的 Adobe Flash Player 會自動更新至最新的版本,其中包含 Adobe Flash Player 16.0.0.235。
Adobe 依照下列優先順序分級將這些更新分類,並建議使用者將其安裝更新至最新版本:
產品 | 受影響的版本 | 平台 | 優先順序分級 |
---|---|---|---|
Adobe Flash Player 桌面執行階段 | 15.0.0.239 及舊版 |
Windows 與 Macintosh |
1 |
Adobe Flash Player 延伸支援版本 | 13.0.0.258 及舊版 | Windows 與 Macintosh |
1 |
適用於 Google Chrome 的 Adobe Flash Player | 15.0.0.239 及更早版本 (Windows) 15.0.0.242 及更早版本 (Macintosh) |
Windows、Macintosh 和 Linux |
1 |
Internet Explorer 10 和 Internet Explorer 11 適用的 Adobe Flash Player | 15.0.0.239 及舊版 | Windows 8.0 和 8.1 | 1 |
Adobe Flash Player | 11.2.202.424 及舊版 | Linux | 3 |
這些更新可解決軟體中的重大弱點。
Adobe 已發佈 Windows、Macintosh 和 Linux 專用 Adobe Flash Player 的安全性更新。這些更新可解決可能允許攻擊者控制受影響系統的弱點。Adobe 建議使用者將其產品安裝更新至最新版本:
- 使用 Windows 和 Macintosh 專用 Adobe Flash Player 桌面執行階段的使用者應更新為 Adobe Flash Player 16.0.0.235。
- 使用 Adobe Flash Player 延伸支援版本的使用者應更新為 Adobe Flash Player 13.0.0.259。
- 使用 Linux 專用 Adobe Flash Player 的使用者應更新為 Adobe Flash Player 11.2.202.425。
- 隨 Google Chrome 以及 Windows 8.x 版 Internet Explorer 安裝的 Adobe Flash Player 會自動更新至最新的版本。
這些更新可解決可能導致程式碼執行的記憶體損毀弱點 (CVE-2014-0587、CVE-2014-9164)。
這些更新可解決可能導致程式碼執行的釋放後使用 (use-after-free) 記憶體出錯弱點 (CVE-2014-8443)。
這些更新可解決可能導致程式碼執行的堆疊型緩衝區溢位弱點 (CVE-2014-9163)。
這些更新可解決資訊公開弱點 (CVE-2014-9162)。
這些更新可解決可能被用來規避同網域限制的弱點 (CVE-2014-0580)。
受影響的軟體 | 建議的播放器更新 | 上市情況 |
---|---|---|
Flash Player 桌面執行階段 |
16.0.0.235 | |
Flash Player 延伸支援版本 | 13.0.0.259 | 延伸支援 |
Linux 適用的 Flash Player | 11.2.202.425 | Flash Player 下載中心 |
適用於 Google Chrome 的 Flash Player | 16.0.0.235 |
Google Chrome 發行版本 |
Internet Explorer 10 和 Internet Explorer 11 適用的 Flash Player | 16.0.0.235 |
Microsoft 安全性公告 |
Adobe 在此感謝以下個人和組織提報相關問題並與 Adobe 合作協助保護我們的客戶:
- 與 HP 零時差計畫合作的 bilou (CVE-2014-9163)
- Google 安全性團隊的 Fermin J. Serna、Mateusz Jurczyk 和 Ben Hawkes (CVE-2014-0587)
- McAfee Labs IPS Team 的 Haifei Li (CVE-2014-8443)
- Google Project Zero 的 Tavis Ormandy 和 Chris Evans (CVE-2014-9164)
- DeNA Co., Ltd. 的 Toshiharu Sugiyama (CVE-2014-0580)
- 來自 Venustech ADLAB 並與 HP 零時差計畫合作的 Wen Guanxing (CVE-2014-9162)