Podatność integer underflow w Adobe Flash Player pozwala zdalnym atakującym na wykonanie dowolnego kodu bez żadnego uwierzytelnienia ani interakcji użytkownika. Jest aktywnie wykorzystywana w atakach i figuruje w katalogu CISA KEV.
▸ Pokaż oryginał (EN)
Integer underflow in Adobe Flash Player before 11.7.700.261 and 11.8.x through 12.0.x before 12.0.0.44 on Windows and Mac OS X, and before 11.2.202.336 on Linux, allows remote attackers to execute arbitrary code via unspecified vectors.
Błąd polega na integer underflow — przepełnieniu liczby całkowitej w dół — w kodzie Adobe Flash Player, co prowadzi do nieprawidłowych operacji na pamięci. Atakujący może dostarczyć specjalnie spreparowaną zawartość Flash (np. osadzoną na stronie internetowej), która wyzwala ten błąd. Podatność może być eksploitowana zdalnie, bez konieczności uwierzytelnienia ani interakcji po stronie ofiary poza odwiedzeniem złośliwej treści. Dokładne wektory dostarczenia exploita nie zostały ujawnione przez producenta.
Atakujący może wykonać dowolny kod na systemie ofiary z uprawnieniami procesu przeglądarki lub odtwarzacza Flash, co w praktyce oznacza pełne przejęcie kontroli nad systemem. Możliwe jest naruszenie poufności, integralności i dostępności danych.
Należy zaktualizować Adobe Flash Player do wersji 11.7.700.261 lub nowszej (Windows/Mac OS X: 12.0.0.44 lub nowszej; Linux: 11.2.202.336 lub nowszej) zgodnie z biuletynem bezpieczeństwa Adobe APSB14-04. Użytkownicy Google Chrome powinni zaktualizować przeglądarkę do najnowszej wersji ze stabilnego kanału aktualizacji.
Adobe Flash Player przed wersją 11.7.700.261 oraz wersje 11.8.x–12.0.x przed 12.0.0.44 na systemach Windows i Mac OS X; Adobe Flash Player przed wersją 11.2.202.336 na systemie Linux.
Podatność opublikowana 2014-02-05. Figuruje w katalogu CISA Known Exploited Vulnerabilities (KEV), co potwierdza aktywne wykorzystywanie w środowiskach produkcyjnych. Poprawka dostępna również dla dystrybucji openSUSE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Flash Player
APPAdobe< 11.2.202.336< 11.7.700.26111.8.800.94 – 12.0.0.44 (bez)Apple macOS
OSApplewszystkie wersjeApple Mac Os X
OSApplewszystkie wersjeGoogle Chrome
APPGoogle< 32.0.1700.107Google Chrome Os
OSGooglewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeOpensuse
OSOpensuse11.412.313.1Red Hat Enterprise Linux Desktop
OSRedhat5.06.0Red Hat Enterprise Linux Eus
OSRedhat6.5Red Hat Enterprise Linux Server
OSRedhat5.06.0Red Hat Enterprise Linux Server Aus
OSRedhat6.5Red Hat Enterprise Linux Workstation
OSRedhat5.06.0SUSE Linux Enterprise Desktop
OSSuse11
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 17 września 2024
- Termin remediation (USA)i
- 8 października 2024(po terminie)
Podlegający wpływie produkt osiągnął koniec cyklu życia (EoL) i/lub koniec okresu obsługi (EoS). Użytkownicy powinni zaprzestać korzystania z produktu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.
Adobe Flash Player zawiera lukę integer underflow, która pozwala zdalnemu atakującemu na wykonanie dowolnego kodu.
▸ Pokaż oryginał (EN)
Adobe Flash Player contains an integer underflow vulnerability that allows a remote attacker to execute arbitrary code.
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)