Macromedia's overbekende Shockwave plug-in blijkt een zogenaamde buffer overflow bug te bevatten. Door misbruik van deze bug te maken moet het mogelijk zijn om browsers te laten crashen, of zelfs een executable op te starten. Macromedia zelf beweert dat op 90% van alle browsers de plugin geïnstalleerd is, wat dus in theorie 90% van het web als onveilig verklaart:
Impact of risk:
The buffer overflow can be used to execute arbitrary code stored in the SWF file. "Bad" arbitrary code causes the plugin to crash the browser. "Good" arbitrary code can execute a program on the browser's computer. This can be used to propogate a virus, worm, or do other harmful tasks.
It is possible to write a single SWF file that contains platform-specific overflow/opcodes for multiple systems (Solaris, Linux, Windows, Irix, etc.).
Worst case:
I'll leave this for you to decide. I believe a multi-platform (Windows/Unix) self-modifying virus is possible. ("Self-modifying" would be hard part.)
Met dank aan Belgarion voor de tip. Lees het complete artikel hier.