Krytyczna podatność typu heap-based buffer overflow w Adobe Flash Player umożliwia zdalnym atakującym wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Podatność była aktywnie wykorzystywana w atakach w czerwcu 2015 roku.
▸ Pokaż oryginał (EN)
Heap-based buffer overflow in Adobe Flash Player before 13.0.0.296 and 14.x through 18.x before 18.0.0.194 on Windows and OS X and before 11.2.202.468 on Linux allows remote attackers to execute arbitrary code via unspecified vectors, as exploited in the wild in June 2015.
Błąd polega na przepełnieniu bufora sterty (heap-based buffer overflow, CWE-122/CWE-787), do którego dochodzi podczas przetwarzania specjalnie spreparowanej zawartości Flash. Atakujący może dostarczyć złośliwy plik lub stronę internetową zawierającą odpowiedni payload, który wywołuje przepełnienie i umożliwia nadpisanie pamięci procesu. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ofiary poza odwiedzeniem złośliwej strony lub otwarciem spreparowanego pliku.
Pomyślne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście użytkownika uruchamiającego przeglądarkę lub aplikację z osadzonym Flash Playerem, co może prowadzić do pełnego przejęcia kontroli nad systemem.
Należy zaktualizować Adobe Flash Player do wersji 13.0.0.296 lub nowszej (Windows/OS X), 18.0.0.194 lub nowszej (Windows/OS X, gałąź 14.x–18.x) oraz 11.2.202.468 lub nowszej (Linux). Dostępne są również patche dla dystrybucji Linux za pośrednictwem Red Hat (RHSA-2015-1184) oraz openSUSE. Ze względu na aktywne wykorzystywanie w atakach aktualizacja powinna zostać wdrożona natychmiastowo.
Adobe Flash Player w wersjach wcześniejszych niż 13.0.0.296 oraz wersjach 14.x–18.x wcześniejszych niż 18.0.0.194 na systemach Windows i OS X; Adobe Flash Player wcześniejszy niż 11.2.202.468 na systemie Linux.
Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w czerwcu 2015 roku, co potwierdzono w opisie CVE oraz przez CISA w ramach Known Exploited Vulnerabilities Catalog.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Flash Player
APPAdobe< 11.2.202.46814.0.0.125 – 18.0.0.194 (bez)< 13.0.0.296Apple Mac Os X
OSApplewszystkie wersjeHP Insight Orchestration
APPHp< 7.5.0HP System Management Homepage
APPHp< 7.5.0HP Systems Insight Manager
APPHp< 7.5HP Version Control Agent
APPHp< 7.5.0HP Version Control Repository Manager
APPHp7.6< 7.5.0HP Virtual Connect Enterprise Manager
APPHp< 7.5.0Linux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeOpensuse Evergreen
OSOpensuse11.4Opensuse
OSOpensuse13.113.2Red Hat Enterprise Linux Desktop
OSRedhat6.0Red Hat Enterprise Linux Eus
OSRedhat6.6Red Hat Enterprise Linux Server
OSRedhat6.0Red Hat Enterprise Linux Workstation
OSRedhat6.0SUSE Linux Enterprise Desktop
OSSuse12SUSE Linux Enterprise Workstation Extension
OSSuse12
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 13 kwietnia 2022
- Termin remediation (USA)i
- 4 maja 2022(po terminie)
Dotkniętym produktem jest wersja nieobsługiwana i powinien być odłączony, jeśli nadal jest w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Luka przepełnienia bufora opartego na stercie (heap-based buffer overflow) w Adobe Flash Player umożliwia atakującym z dostępu zdalnego wykonanie kodu.
▸ Pokaż oryginał (EN)
Heap-based buffer overflow vulnerability in Adobe Flash Player allows remote attackers to execute code.
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows