CRITICAL🇬🇧 English

CVE-2018-15981

Adobe Flash Player — type confusion umożliwiający RCE (wersje ≤ 31.0.0.148)

CVSS 9.8v3.0pub. 2018-11-29upd. 2024-11-21

Adobe Flash Player w wersjach 31.0.0.148 i wcześniejszych zawiera podatność typu type confusion (CWE-704), która może prowadzić do wykonania dowolnego kodu przez atakującego. Podatność otrzymała najwyższy stopień krytyczności CVSS 9.8 i nie wymaga żadnej interakcji ani uprawnień po stronie atakującego.

Pokaż oryginał (EN)

Flash Player versions 31.0.0.148 and earlier have a type confusion vulnerability. Successful exploitation could lead to arbitrary code execution.

🤖 Analiza AI
Jak działa

Type confusion to klasa błędów, w której aplikacja przetwarza obiekt lub dane jako inny typ niż ten, którym faktycznie są — prowadzi to do nieprzewidywalnych operacji na pamięci. W przypadku Adobe Flash Player błąd ten możliwy jest do wywołania zdalnie, bez uwierzytelnienia i bez udziału ofiary (poza otwarciem złośliwej treści Flash). Atakujący może przygotować specjalnie spreparowany plik lub stronę internetową zawierającą złośliwy payload, który wyzwoli podatność w trakcie parsowania lub renderowania treści.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) w kontekście uprawnień użytkownika uruchamiającego Flash Player, co w praktyce oznacza możliwość pełnego przejęcia kontroli nad systemem ofiary.

Mitygacja

Należy zaktualizować Adobe Flash Player do wersji nowszej niż 31.0.0.148. Szczegóły patcha dostępne są w biuletynie bezpieczeństwa Adobe APSB18-44 (https://helpx.adobe.com/security/products/flash-player/apsb18-44.html) oraz w erracie Red Hat RHSA-2018:3644. Ze względu na zakończenie wsparcia dla Adobe Flash Player (EOL: 31 grudnia 2020 r.), zalecane jest całkowite usunięcie Flash Player ze wszystkich systemów.

Kogo dotyczy

Adobe Flash Player Desktop Runtime oraz Adobe Flash Player w wersjach 31.0.0.148 i wcześniejszych, działające na systemach Microsoft Windows, Apple macOS/Mac OS X oraz Linux.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    ≤ 31.0.0.148
  • Adobe Flash Player Desktop Runtime

    APP
    Adobe
    ≤ 31.0.0.148
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Google Chrome Os

    OS
    Google
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    6.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    6.0
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    6.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit