Podatność w Adobe Flash Player 21.0.0.226 i wcześniejszych wersjach pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Błąd był aktywnie wykorzystywany w atakach w maju 2016 roku.
▸ Pokaż oryginał (EN)
Adobe Flash Player 21.0.0.226 and earlier allows remote attackers to execute arbitrary code via unspecified vectors, as exploited in the wild in May 2016.
Mechanizm podatności nie został szczegółowo ujawniony przez producenta (brak specyfikacji wektora ataku). Atakujący może zdalnie, bez żadnej interakcji ani uprawnień, wywołać wykonanie dowolnego kodu na systemie ofiary. Podatność była eksploitowana w środowiskach produkcyjnych już w momencie publicznego ujawnienia.
Atakujący może przejąć pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu (RCE), co może prowadzić do naruszenia poufności, integralności i dostępności danych.
Należy niezwłocznie zaktualizować Adobe Flash Player do wersji wydanej po 21.0.0.226. Dla systemów Red Hat należy zastosować poprawkę opisaną w biuletynie RHSA-2016-1079. Dla dystrybucji openSUSE — patche dostępne w komunikatach bezpieczeństwa z maja 2016 (opensuse-security-announce). Rekomenduje się rozważenie trwałego wyłączenia lub odinstalowania Adobe Flash Player, jeśli nie jest niezbędny.
Adobe Flash Player w wersji 21.0.0.226 i wcześniejszych, działający na systemach Red Hat Enterprise Linux Desktop, Red Hat Enterprise Linux Server oraz dystrybucjach openSUSE.
Podatność była aktywnie eksploitowana w środowiskach produkcyjnych w maju 2016 roku, co zostało odnotowane bezpośrednio w opisie CVE. Figuruje na liście CISA KEV jako potwierdzony przypadek aktywnego wykorzystania.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Flash Player
APPAdobe≤ 21.0.0.226Opensuse Evergreen
OSOpensuse11.4Opensuse
OSOpensuse13.113.2Red Hat Enterprise Linux Desktop
OSRedhat5.06.0Red Hat Enterprise Linux Server
OSRedhat5.06.0Red Hat Enterprise Linux Server From Rhui
OSRedhat5.06.0Red Hat Enterprise Linux Workstation
OSRedhat5.06.0SUSE Linux Enterprise Desktop
OSSuse12SUSE Linux Enterprise Workstation Extension
OSSuse12
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 3 marca 2022
- Termin remediation (USA)i
- 24 marca 2022(po terminie)
Produkt, którego dotyczy problem, nie jest już obsługiwany i powinien zostać odłączony, jeśli wciąż jest w użyciu.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Podatność polegająca na dostępie do zasobu przy użyciu niezgodnego typu istnieje w Adobe Flash Player i pozwala ataczkowi na wykonanie RCE.
▸ Pokaż oryginał (EN)
An access of resource using incompatible type vulnerability exists within Adobe Flash Player that allows an attacker to perform remote code execution.
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego
Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS
RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany
Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX