← back
CVE-2012-1535highunder attackCWE-20CWE-94

CVE-2012-1535

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 70%
from disclosure to weapon5 days
Published on NVDAug 15
1st PoC+5d
metasploitAug 9
CISA KEV+3487d
exploitation probability
70%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha não especificada (unspecified vulnerability) no Adobe Flash Player que permite execução de código arbitrário ou crash da aplicação ao processar conteúdo SWF malicioso. Foi explorada in the wild em agosto de 2012 através de SWF embutido em documentos do Word, em ataques direcionados. O produto está em fim de vida desde 2020/2021 — o valor prático hoje é histórico e para auditoria de sistemas legados que ainda rodam Flash Player.

Technical detail

A Adobe classificou a falha como 'unspecified vulnerability', sem detalhar o tipo de bug (CWE não divulgado pelo fornecedor). O boletim APSB12-18 e a atualização subsequente do Red Hat (RHSA-2012-1203) agrupam essa CVE junto com outras seis falhas de execução de código no mesmo release do Flash Player (CVE-2012-4163 a 4168), o que sugere corrupção de memória no parser de SWF — comportamento típico da geração de bugs do Flash Player de 2012 — mas isso não foi confirmado publicamente pela Adobe nas fontes disponíveis.

O vetor CVSS3.1 atribuído pelo NVD (AV:L/AC:L/PR:N/UI:R) trata a exploração como local com interação do usuário, refletindo o cenário real observado: o atacante não ataca a rede diretamente, mas entrega um arquivo (documento) que o Flash Player processa localmente ao ser aberto. Isso contrasta com a pontuação CVSS2 histórica usada por fornecedores como a HP (AV:N/AC:M... = 9.3), que tratava a exploração via navegador como vetor de rede — os dois modelos descrevem a mesma falha por ângulos diferentes de superfície de ataque (documento vs. página web).

O atacante controla o conteúdo do arquivo SWF entregue à vítima; o Flash Player, ao interpretar esse conteúdo malformado, corrompe estado interno e permite desvio de fluxo de execução, resultando em execução de código com os privilégios do processo que hospeda o plugin (navegador, Word, ou outro embedder de ActiveX/plugin).

How it’s exploited

O vetor documentado in the wild em agosto de 2012 foi conteúdo SWF embutido dentro de um documento Microsoft Word, explorando a capacidade do Flash Player de ser instanciado como objeto incorporado (ActiveX/OLE no Windows) dentro de arquivos do Office. A vítima precisa abrir o documento malicioso — não há exploração sem interação do usuário. Esse padrão é característico de campanhas de spear-phishing direcionadas, não de exploração massiva via web drive-by, embora o Flash Player também processasse SWF diretamente em páginas web e pudesse ser atacado por esse caminho.

Existem módulo Metasploit e PoC pública para essa CVE, o que elimina a necessidade de desenvolvimento próprio de exploit para quem ainda encontra um Flash Player vulnerável em produção — o obstáculo real hoje é a raridade de instalações ativas, não a dificuldade técnica.

A CISA incluiu a CVE no catálogo KEV em março de 2022, confirmando exploração histórica ativa, mas a nota de ação da própria CISA é reveladora: como o produto é EOL, a recomendação não é 'aplicar patch', é desconectar/remover o Flash Player se ainda estiver em uso — sinal de que a superfície de exploração relevante hoje é sistemas legados esquecidos, não infraestrutura atual.

Versions

Affected
Adobe Flash Player anterior a 11.3.300.271 no Windows e Mac OS X; anterior a 11.2.202.238 no Linux.
Fixed in
11.3.300.271 (Windows e Mac OS X); 11.2.202.238 (Linux). Backport confirmado para Red Hat Enterprise Linux 5 Supplementary via flash-plugin-11.2.202.238-1.el5 (RHSA-2012-1203).

How to protect

A correção original do fornecedor é atualizar para Adobe Flash Player 11.3.300.271 no Windows e Mac OS X, ou 11.2.202.238 no Linux (APSB12-18). Distribuições Linux empacotaram esse mesmo fix: Red Hat via flash-plugin-11.2.202.238-1.el5 (RHSA-2012-1203) e Gentoo via www-plugins/adobe-flash >= 11.2.202.238 (GLSA 201209-01). O próprio advisory da Gentoo registra explicitamente que não havia workaround conhecido na época — a única mitigação real era a atualização.

Produtos de terceiros que embutem um Flash Player redistribuível também precisaram de patch próprio: o boletim da HP mostra que o HP Systems Insight Manager só corrigiu essa CVE (entre outras) na versão 7.2, atualizando o Flash empacotado — ilustra que 'atualizar o navegador' não basta quando há Flash embutido em outras aplicações.

Hoje, a mitigação correta não é atualizar versão — é remover o Adobe Flash Player por completo. O produto atingiu fim de vida e a Adobe descontinuou distribuição e suporte; qualquer instância remanescente em produção deve ser tratada como risco legado a ser eliminado, conforme a própria orientação da CISA no catálogo KEV, e não como algo corrigível por patch.

How to detect

Não há assinatura de detecção confiável e amplamente documentada nas fontes disponíveis. O padrão de ataque original — SWF malicioso embutido em documento do Word — sugere procurar, em ambientes legados, por arquivos .doc/.docx contendo objetos OLE do tipo Flash/SWF incomuns, ou processos do Office instanciando o plugin Flash fora do padrão de uso normal. Não existe IOC público específico (hash, string, endereço) associado a essa CVE nas fontes consultadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Unspecified vulnerability in Adobe Flash Player before 11.3.300.271 on Windows and Mac OS X and before 11.2.202.238 on Linux allows remote attackers to execute arbitrary code or cause a denial of service (application crash) via crafted SWF content, as exploited in the wild in August 2012 with SWF content in a Word document.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.