Krytyczna podatność w Adobe Flash Player umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na systemie ofiary bez żadnego uwierzytelnienia. Luka była aktywnie exploitowana w środowisku produkcyjnym już w styczniu 2015 roku jako 0-day.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in Adobe Flash Player through 13.0.0.262 and 14.x, 15.x, and 16.x through 16.0.0.287 on Windows and OS X and through 11.2.202.438 on Linux allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in January 2015.
Podatność ma nieokreślony (unspecified) charakter — Adobe nie ujawniło szczegółowego mechanizmu w oryginalnym biuletynie bezpieczeństwa. Atakujący może zdalnie dostarczyć specjalnie spreparowany content Flash (np. osadzony na złośliwej stronie internetowej), który wywołuje podatność bez jakiejkolwiek interakcji po stronie użytkownika poza odwiedzeniem strony. Luka pozwala na wykonanie dowolnego kodu w kontekście procesu przeglądarki lub odtwarzacza Flash.
Atakujący może przejąć pełną kontrolę nad systemem ofiary poprzez wykonanie dowolnego kodu (RCE), co może prowadzić do kradzieży danych, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.
Należy natychmiast zaktualizować Adobe Flash Player do wersji załatanych wskazanych w biuletynie producenta APSB15-03 (http://helpx.adobe.com/security/products/flash-player/apsb15-03.html). Ze względu na aktywne wykorzystywanie podatności w środowisku produkcyjnym zaleca się zastosowanie patcha bez zbędnej zwłoki lub tymczasowe wyłączenie/odinstalowanie Adobe Flash Player do czasu wdrożenia poprawki.
Adobe Flash Player w wersjach do 13.0.0.262 oraz 14.x, 15.x i 16.x do 16.0.0.287 na systemach Windows i OS X; Adobe Flash Player do wersji 11.2.202.438 na systemach Linux
Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w styczniu 2015 roku, co potwierdza zarówno biuletyn Adobe (apsa15-01), jak i wpis w CISA KEV. Raport zewnętrzny (malware.dontneedcoffee.com) dokumentował tę lukę jako 0-day przed wydaniem oficjalnej poprawki.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Flash Player
APPAdobe≤ 11.2.202.438≤ 13.0.0.26214.0.0.125 – 16.0.0.287 (bez)Apple Mac Os X
OSApplewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Edge
APPMicrosoftwszystkie wersjeMicrosoft Internet Explorer
APPMicrosoft1011Microsoft Windows
OSMicrosoftwszystkie wersjeMicrosoft Windows 10 1507
OSMicrosoftwszystkie wersjeMicrosoft Windows 8
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2012
OSMicrosoftr2SUSE Linux Enterprise Desktop
OSSuse1112SUSE Linux Enterprise Workstation Extension
OSSuse12
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 13 kwietnia 2022
- Termin remediation (USA)i
- 4 maja 2022(po terminie)
Narażony produkt osiągnął koniec okresu wsparcia i powinien zostać odłączony, jeśli jest jeszcze w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Nieokreślona luka w zabezpieczeniach Adobe Flash Player umożliwia zdalnym atakującym wykonanie kodu.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in Adobe Flash Player allows remote attackers to execute code.
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
RCE w Windows Server Update Service (WSUS) — deserializacja danych
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP