zurück zum Artikel

Adobe kassiert für Sicherheits-Updates zu Photoshop & Co

Jürgen Schmidt

Wer seine Photoshop-, Illustrator- oder Flash-Pro-Installation gegen aktuelle, kritische Sicherheitslücken abdichten will, muss jetzt tief in die Tasche greifen. Kostenlos verteilt Adobe zum heutigen Patchday lediglich ein Shockwave-Update.

Wer seine Photoshop-, Illustrator- oder Flash-Pro-Installation gegen kritische Sicherheitslücken abdichten will, muss jetzt tief in die Tasche greifen. 273 Euro kostet allein das Update auf Photoshop 6 CS6, dessen Installation Adobe empfiehlt, weil es mehrere kritische Sicherheitslücken schließt. Die anderen Upgrades gibt es ebenfalls nur für zahlende Kunden. Kostenlos verteilt Adobe zum heutigen Patchday lediglich ein Shockwave-Update.

Wer etwa für ein erst kürzlich gekauftes Photoshop CS5.x kein kostenpflichtiges Upgrade kaufen mag – vielleicht weil er die neuen Funktionen in CS6 [1] nicht benötigt – ist auf sich selbst gestellt. Adobe empfiehlt lediglich ganz allgemein, gute Sicherheitsvorkehrungen zu treffen und vorsichtig beim Öffnen von Dateien zu sein – verkneift es sich aber, seinen Kunden dabei "viel Glück" zu wünschen. Denn die Lücken haben es durchaus in sich.

Adobe Photoshop [2] etwa enthält eine Lücke in den TIFF-Funktionen, für die es bereits einen öffentlichen Demo-Exploit [3] gibt und eine nicht weiter spezifizierte Sicherheitslücke, die ebenfalls zur unbemerkten Infektion eines Systems allein durch das Öffnen einer präparierter Datei führen kann. Bei Illustrator [4] listet Adobe gleich 5 Sicherheitslücken auf; bei Flash Professional [5] eine. In allen Fällen sind jeweils die Versionen CS5.5 für Windows und Mac anfällig.

Kostenlos bekommt man das ebenfalls heute veröffentlichte Update auf Shockwave Player [6] 11.6.5.635, das 5 Sicherheitslücken in der Vorgängerversion beseitigt. Für das herkömmliche Flash [7] hat Adobe wegen akuter Angriffe bereits am letzten Freitag eine neue Version ausgerollt.

Update: Auf Anfrage von heise Security erläuterte Adobe die Vorgehensweise damit, dass "die reale Gefahr für Anwender" kein spezielles Sicherheitsupdate rechtfertige. Die Sicherheitslücken sind zwar als kritisch eingestuft, aber Photoshop sei historisch "kein Ziel für Angreifer" und man wisse auch von keinen Exploits, die die gestopften Lücken ausnutzen. (ju [8])


URL dieses Artikels:
https://www.heise.de/-1571129

Links in diesem Artikel:
[1] http://www.adobe.com/content/dotcom/de/products/photoshop/features._sl_id-contentfilter_sl_featuredisplaytypes_sl_new.html
[2] http://www.adobe.com/support/security/bulletins/apsb12-11.html
[3] http://www.protekresearchlab.com/index.php?option=com_content&view=article&id=40&Itemid=40
[4] http://www.adobe.com/support/security/bulletins/apsb12-10.html
[5] http://www.adobe.com/support/security/bulletins/apsb12-12.html
[6] http://www.adobe.com/support/security/bulletins/apsb12-13.html
[7] https://www.heise.de/news/Adobe-schliesst-kritische-Flash-Luecke-nach-Angriffen-1568649.html
[8] mailto:ju@ct.de