Hai lỗ hổng mới được phát hiện trong trình Flash Player của Adobe có thể bị khai thác để thực thi mã tùy ý từ xa, theo khuyến cáo của cơ quan US-CERT (U.S. Computer Emergency Readiness Team) và nhiều công ty nghiên cứu bảo mật khác.
Các lỗ hổng bảo mật được công ty Intevydis (Nga) phát hiện. Intevydis đã tích hợp mã khai thác chúng vào trong mô-đun Vulndisco của họ cho ứng dụng thử nghiệm thâm nhập Immunity Canvas.
Mã khai thác được Intevydis phát triển cho 2 lỗ hổng zero-day trong Flash Player có thể bỏ qua các tính năng chống khai thác trong Windows (bao gồm DEP và ASLR) và có thể thoát khỏi cơ cấu sandbox của Internet Explorer, hôm thứ Ba 6/12/2011 ông Legerov cho biết.
Các lỗ hổng Flash Player có thể bị khai thác bằng cách nhúng nội dung Flash độc hại được tạo thủ công vào các website hoặc tài liệu PDF. Nói chung, Adobe Reader và Acrobat bị ảnh hưởng bởi lỗ hổng Flash Player vì chúng tích hợp thành phần phát lại Flash.
Adobe vẫn chưa đưa ra tư vấn cho 2 lỗ hổng này. Tại thời điểm này, chưa phát hiện cuộc tấn công nào khai thác những lỗ hổng Flash Player đó. Tuy nhiên, người dùng nên sử dụng các công nghệ ngăn chặn Flash trong trình duyệt của họ, vô hiệu hóa hỗ trợ Flash trong Adobe Reader cho đến khi một miếng vá sẵn sàng.