CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2015-0313

Use-after-free w Adobe Flash Player umożliwiający RCE

CVSS 9.8v3.1pub. 2015-02-02upd. 2026-04-21

Podatność typu use-after-free w Adobe Flash Player pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Luka była aktywnie wykorzystywana w środowisku produkcyjnym w lutym 2015 roku.

Pokaż oryginał (EN)

Use-after-free vulnerability in Adobe Flash Player before 13.0.0.269 and 14.x through 16.x before 16.0.0.305 on Windows and OS X and before 11.2.202.442 on Linux allows remote attackers to execute arbitrary code via unspecified vectors, as exploited in the wild in February 2015, a different vulnerability than CVE-2015-0315, CVE-2015-0320, and CVE-2015-0322.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu zarządzania pamięcią kategorii use-after-free, polegającego na odwołaniu się do obszaru pamięci po jego zwolnieniu. Atakujący może wywołać ten błąd poprzez bliżej nieokreślone wektory dostarczane zdalnie, bez konieczności interakcji użytkownika ani uwierzytelnienia. Skuteczne wykorzystanie luki prowadzi do wykonania dowolnego kodu w kontekście procesu Adobe Flash Player.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na systemie ofiary, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad systemem, instalacji złośliwego oprogramowania lub kradzieży danych.

Mitygacja

Należy zaktualizować Adobe Flash Player do wersji 13.0.0.269 lub nowszej (Windows/OS X), 16.0.0.305 lub nowszej (Windows/OS X dla gałęzi 14.x–16.x) oraz 11.2.202.442 lub nowszej na systemach Linux. Zaleca się zastosowanie patchy dostępnych u producenta zgodnie z referencjami.

Kogo dotyczy

Adobe Flash Player w wersjach wcześniejszych niż 13.0.0.269 oraz 14.x–16.x przed 16.0.0.305 na systemach Windows i OS X; na systemie Linux — wersje wcześniejsze niż 11.2.202.442

Uwagi

Podatność była aktywnie exploitowana w środowisku produkcyjnym w lutym 2015 roku, co potwierdzają oryginalny opis CVE oraz wpis w CISA KEV. Jest to odrębna podatność od CVE-2015-0315, CVE-2015-0320 i CVE-2015-0322, choć wszystkie dotyczą tego samego mechanizmu use-after-free w Adobe Flash Player.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    < 11.2.202.442< 13.0.0.26914.0.0.125 – 16.0.0.305 (bez)
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Edge

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Internet Explorer

    APP
    Microsoft
    1011
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 1507

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • Opensuse Evergreen

    OS
    Opensuse
    11.4
  • Opensuse

    OS
    Opensuse
    13.113.2
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    1112
  • SUSE Linux Enterprise Workstation Extension

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
13 kwietnia 2022
Termin remediation (USA)i
4 maja 2022(po terminie)
Wymagana akcja (CISA)i

Impactowany produkt jest end-of-life i powinien zostać odłączony, jeśli jest nadal w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Luka Use-after-free w Adobe Flash Player umożliwia zdalnym atakującym wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Use-after-free vulnerability in Adobe Flash Player allows remote attackers to execute code.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 4 maja 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP