CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2015-3113

RCE w Adobe Flash Player — heap-based buffer overflow (CVE-2015-3113)

CVSS 9.8v3.1pub. 2015-06-23upd. 2026-04-21

Krytyczna podatność typu heap-based buffer overflow w Adobe Flash Player umożliwia zdalnym atakującym wykonanie dowolnego kodu bez jakiegokolwiek uwierzytelnienia. Podatność była aktywnie wykorzystywana w atakach w czerwcu 2015 roku.

Pokaż oryginał (EN)

Heap-based buffer overflow in Adobe Flash Player before 13.0.0.296 and 14.x through 18.x before 18.0.0.194 on Windows and OS X and before 11.2.202.468 on Linux allows remote attackers to execute arbitrary code via unspecified vectors, as exploited in the wild in June 2015.

🤖 Analiza AI
Jak działa

Błąd polega na przepełnieniu bufora sterty (heap-based buffer overflow, CWE-122/CWE-787), do którego dochodzi podczas przetwarzania specjalnie spreparowanej zawartości Flash. Atakujący może dostarczyć złośliwy plik lub stronę internetową zawierającą odpowiedni payload, który wywołuje przepełnienie i umożliwia nadpisanie pamięci procesu. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji ofiary poza odwiedzeniem złośliwej strony lub otwarciem spreparowanego pliku.

Skutki

Pomyślne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) w kontekście użytkownika uruchamiającego przeglądarkę lub aplikację z osadzonym Flash Playerem, co może prowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy zaktualizować Adobe Flash Player do wersji 13.0.0.296 lub nowszej (Windows/OS X), 18.0.0.194 lub nowszej (Windows/OS X, gałąź 14.x–18.x) oraz 11.2.202.468 lub nowszej (Linux). Dostępne są również patche dla dystrybucji Linux za pośrednictwem Red Hat (RHSA-2015-1184) oraz openSUSE. Ze względu na aktywne wykorzystywanie w atakach aktualizacja powinna zostać wdrożona natychmiastowo.

Kogo dotyczy

Adobe Flash Player w wersjach wcześniejszych niż 13.0.0.296 oraz wersjach 14.x–18.x wcześniejszych niż 18.0.0.194 na systemach Windows i OS X; Adobe Flash Player wcześniejszy niż 11.2.202.468 na systemie Linux.

Uwagi

Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w czerwcu 2015 roku, co potwierdzono w opisie CVE oraz przez CISA w ramach Known Exploited Vulnerabilities Catalog.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    < 11.2.202.46814.0.0.125 – 18.0.0.194 (bez)< 13.0.0.296
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • HP Insight Orchestration

    APP
    Hp
    < 7.5.0
  • HP System Management Homepage

    APP
    Hp
    < 7.5.0
  • HP Systems Insight Manager

    APP
    Hp
    < 7.5
  • HP Version Control Agent

    APP
    Hp
    < 7.5.0
  • HP Version Control Repository Manager

    APP
    Hp
    7.6< 7.5.0
  • HP Virtual Connect Enterprise Manager

    APP
    Hp
    < 7.5.0
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Opensuse Evergreen

    OS
    Opensuse
    11.4
  • Opensuse

    OS
    Opensuse
    13.113.2
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    6.0
  • Red Hat Enterprise Linux Eus

    OS
    Redhat
    6.6
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    6.0
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    6.0
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    12
  • SUSE Linux Enterprise Workstation Extension

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
13 kwietnia 2022
Termin remediation (USA)i
4 maja 2022(po terminie)
Wymagana akcja (CISA)i

Dotkniętym produktem jest wersja nieobsługiwana i powinien być odłączony, jeśli nadal jest w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Luka przepełnienia bufora opartego na stercie (heap-based buffer overflow) w Adobe Flash Player umożliwia atakującym z dostępu zdalnego wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Heap-based buffer overflow vulnerability in Adobe Flash Player allows remote attackers to execute code.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 4 maja 2022
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows