Krytyczna podatność w Adobe Flash Player umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez żadnego uwierzytelnienia. Luka była aktywnie wykorzystywana w rzeczywistych atakach w czerwcu 2016 roku.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in Adobe Flash Player 21.0.0.242 and earlier allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in June 2016.
Szczegółowy mechanizm podatności nie został ujawniony przez producenta — opis klasyfikuje ją jako 'unspecified vulnerability' z nieznanymi wektorami ataku. Wiadomo, że atakujący może zdalnie dostarczyć odpowiednio spreparowaną zawartość Flash, która prowadzi do wykonania arbitralnego kodu na maszynie ofiary. Podatność nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika poza otwarciem złośliwej treści.
Atakujący może zdalnie wykonać dowolny kod na systemie ofiary, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość instalacji złośliwego oprogramowania, kradzieży danych lub dalszego lateral movement w sieci.
Należy niezwłocznie zaktualizować Adobe Flash Player do wersji wydanej po 16 czerwca 2016 roku, zgodnie z biuletynem bezpieczeństwa Adobe. Zaleca się również rozważenie całkowitego wyłączenia lub odinstalowania Adobe Flash Player, jeśli nie jest niezbędny — ze względu na wielokrotnie potwierdzaną historię krytycznych podatności w tym produkcie. Patche dostępne są w referencjach producenta oraz w aktualizacjach dystrybucji Linux (openSUSE).
Adobe Flash Player w wersji 21.0.0.242 i wcześniejszych, działający na systemach Linux, Apple Mac OS X oraz innych wspieranych platformach.
Podatność była aktywnie exploitowana w warunkach rzeczywistych w czerwcu 2016 roku, co potwierdzono zarówno w opisie CVE, jak i w fakcie jej uwzględnienia w CISA Known Exploited Vulnerabilities catalog.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAdobe Flash Player
APPAdobe≤ 11.2.202.621≤ 21.0.0.242≤ 18.0.0.352Apple macOS
OSApplewszystkie wersjeApple Mac Os X
OSApplewszystkie wersjeGoogle Chrome Os
OSGooglewszystkie wersjeLinux Kernel
OSLinuxwszystkie wersjeMicrosoft Windows
OSMicrosoftwszystkie wersjeMicrosoft Windows 10
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeOpensuse
OSOpensuse13.113.2Red Hat Enterprise Linux Desktop
OSRedhat5.06.0Red Hat Enterprise Linux Server
OSRedhat5.06.0Red Hat Enterprise Linux Workstation
OSRedhat5.06.0SUSE Linux Enterprise Desktop
OSSuse12SUSE Linux Enterprise Workstation Extension
OSSuse12
CISA KEV — szczegółyi
- Dostawcai
- Adobe ↗
- Produkti
- Flash Player
- Data dodania do KEVi
- 25 marca 2022
- Termin remediation (USA)i
- 15 kwietnia 2022(po terminie)
Dotknięty produkt osiągnął koniec cyklu życia i powinien być odłączony, jeśli jest nadal używany.
▸ Pokaż oryginał (EN)
The impacted product is end-of-life and should be disconnected if still in use.
Niezidentyfikowana luka w Adobe Flash Player umożliwia zdalne wykonanie kodu.
▸ Pokaż oryginał (EN)
Unspecified vulnerability in Adobe Flash Player allows for remote code execution.
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)