No es ningún secreto que 2015 fue un año difícil, desde el punto de vista de la seguridad, para Flash Player de Adobe. Aparte de la propia Adobe, comienza esencialmente a en desuso el desarrollo de Flash En gran parte debido al estado de larga data de Flash Player, un objetivo principal para los atacantes, el informe de vulnerabilidad y las estadísticas de actualización de seguridad cuentan una historia. La página relevante en el sitio de Adobe enumera 22 días separados en los que lanzó parches para Flash Player, incluido un número considerable de lanzamientos fuera de banda para arreglar cero días. (Como el Hacking Equipo de días cero . Y el Pawn Storm de día cero . Y el Christmas zero-day .) La base de datos de vulnerabilidad nacional 330 los ID de CVE discretos que se emitieron para las vulnerabilidades de Flash Player informadas en 2015. No son números divertidos.
Pero lo más desconcertante para mí es menos que tantos se encontraron vulnerabilidades en Flash Player en 2015 y, por lo tanto, se encontraron más vulnerabilidades de muchas en 2015 que en años anteriores. Según el NVD,
Entonces, ¿qué había detrás de ese aumento dramático el año pasado? Los únicos factores hipotéticos que se me han ocurrido fueron (a) la posibilidad, (b) algún cambio importante en la forma en que Adobe define las vulnerabilidades separadas, y (c) algún cambio en el enfoque de los investigadores de seguridad para buscar vulneradores de Flash Player como objetivos al igual que el cliente Java y Windows (posiblemente) se han fortalecido. Pero esas son solo suposiciones salvajes y pseudoeducadas que incluso a mí no me parecen terriblemente convincentes. ¿Alguien tiene algo más sólido sobre por qué el número de vulnerabilidades de Flash Player / cero días / parches explotó el año pasado?