Podatność w Adobe Flash Player w wersji 21.0.0.197 i wcześniejszych umożliwia zdalnym atakującym wykonanie dowolnego kodu lub wywołanie awarii aplikacji. Luka była aktywnie wykorzystywana w rzeczywistych atakach w kwietniu 2016 roku.
▸ Pokaż oryginał (EN)
Adobe Flash Player 21.0.0.197 and earlier allows remote attackers to cause a denial of service (application crash) or possibly execute arbitrary code via unspecified vectors, as exploited in the wild in April 2016.
Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, dostarczyć specjalnie spreparowaną zawartość Flash, która prowadzi do awarii aplikacji lub — w poważniejszym scenariuszu — do wykonania dowolnego kodu. Szczegółowe wektory techniczne nie zostały ujawnione w opisie producenta. Podatność była wykorzystywana w warunkach rzeczywistych (in the wild) w momencie ujawnienia.
Atakujący może przejąć kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu (RCE) lub doprowadzić do odmowy usługi (DoS) w postaci awarii aplikacji.
Należy natychmiast zaktualizować Adobe Flash Player do wersji nowszej niż 21.0.0.197, stosując patche dostępne u producenta zgodnie z referencjami. Zaleca się również rozważenie wyłączenia lub odinstalowania Adobe Flash Player w środowiskach, gdzie nie jest on niezbędny.
Adobe Flash Player w wersji 21.0.0.197 i wcześniejszych, na platformach Adobe Flash Player Desktop Runtime dla systemów Apple Mac OS X oraz Microsoft Windows.
Podatność była aktywnie exploitowana w warunkach rzeczywistych już w momencie publicznego ujawnienia w kwietniu 2016 roku, co potwierdzają zarówno opis producenta, jak i wpis w CISA KEV.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Air Desktop Runtime
APPAdobe≤ 21.0.0.176Adobe Air Sdk
APPAdobe≤ 21.0.0.176Adobe Air Sdk \& Compiler
APPAdobe≤ 21.0.0.176Adobe Flash Player
APPAdobe≤ 11.2.202.577≤ 18.0.0.333≤ 21.0.0.197Adobe Flash Player Desktop Runtime
APPAdobe≤ 21.0.0.197Apple iOS
OSApplewszystkie wersjeApple Mac Os X
OSApplewszystkie wersjeGoogle Android
OSGooglewszystkie wersjeGoogle Chrome Os
OSGooglewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeMicrosoft Windows 10
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 3 marca 2022
- Termin remediation (USA)i
- 24 marca 2022(po terminie)
- Ransomwarei
- Aktywne kampanie ransomware używają tej podatności
Impactowany produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli nadal jest w użytku.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Adobe Flash Player pozwala zdalnym atakującym na spowodowanie odmowy usługi lub możliwe wykonanie arbitralnego kodu.
▸ Pokaż oryginał (EN)
Adobe Flash Player allows remote attackers to cause a denial of service or possibly execute arbitrary code.
Powiązane podatności
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach