众所周知,2015 年对于 Adobe 的 Flash Player 而言在安全方面是艰难的一年。除了 Adobe 本身开始基本上弃用 Flash 开发, 这主要是由于 Flash Player 长期以来一直是攻击者的主要目标,漏洞报告和安全更新统计数据说明了一个故事。Adobe 网站上的相关页面列出了它推出 Flash Player 补丁程序的 22 天,其中包括大量用于修复零日漏洞的带外版本。(比如黑客团队的零日漏洞。还有典当风暴的零日漏洞。还有圣诞节的零日漏洞。)国家漏洞数据库列出了 330个 为 2015 年报告的 Flash Player 漏洞发布的离散 CVE ID。不是有趣的数字。
但令我困惑的是,2015 年在 Flash Player 中发现了如此多的漏洞,而 2015 年发现的漏洞比往年多得多。根据 NVD,2013 年针对 Flash Player 漏洞发布了 56 个 CVE。 2014 年,这个数字略微增加到 74。但是从 74 到 330 是一个惊人的跳跃。
那么,去年这一急剧增长的背后是什么?我想到的唯一假设因素是 (a) 机会,(b) Adobe 定义单独漏洞的方式发生了一些重大变化,以及 (c) 安全研究人员的重点转向寻找 Flash Player 漏洞作为目标像 Java 客户端和 Windows 已经(可以说)被强化了。但这些只是狂野的、受过教育的猜测,即使我也觉得不太有说服力。有没有人对去年 Flash Player 漏洞/零日/补丁数量激增的原因有更确切的了解?