← back
CVE-2012-5054highunder attackCWE-190

CVE-2012-5054

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 21%
from disclosure to weapon
Published on NVDSep 24
CISA KEV+3544d
exploitation probability
21%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
5 products
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-06-22

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de integer overflow no método copyRawDataTo da classe Matrix3D do Adobe Flash Player, que permite execução remota de código via um arquivo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, mas o produto é end-of-life desde 2020 — a mitigação real hoje é não ter Flash Player instalado, não corrigir uma versão específica.

Technical detail

A classe Matrix3D (usada em transformações 3D no runtime ActionScript do Flash) expõe o método copyRawDataTo, que copia dados brutos entre um objeto Matrix3D e um Vector. O cálculo do tamanho/offset do buffer de destino, ao processar os argumentos passados pelo script ActionScript, sofre overflow de inteiro (CWE-189): valores construídos para ultrapassar o limite representável levam o runtime a calcular um tamanho de cópia menor ou incorreto, resultando em escrita fora dos limites do buffer alocado.

How it’s exploited

O vetor é um arquivo SWF malicioso embutido em página web ou documento que o Flash Player renderiza — exige interação do usuário (abrir a página ou o arquivo), refletido no UI:R do vetor CVSS, mas nenhuma autenticação ou configuração não padrão. O atacante controla os argumentos passados ao copyRawDataTo via ActionScript, manipulando-os para provocar o overflow e converter a corrupção de memória em execução de código arbitrário no contexto do processo do Flash Player/navegador. Há PoC pública documentada (Packet Storm) e a CVE está confirmada como explorada ativamente pelo catálogo KEV da CISA, típico do padrão de exploração em massa via drive-by download que caracterizou vulnerabilidades de Flash Player daquele período.

Versions

Affected
Adobe Flash Player anterior à versão 11.4.402.265 (Windows, Macintosh e Linux, conforme cobertura do boletim APSB12-19).
Fixed in
11.4.402.265 e posteriores — porém o produto como um todo está descontinuado desde dezembro de 2020 e não deve mais estar em uso.

How to protect

O boletim oficial da Adobe (APSB12-19) corrige a falha na versão 11.4.402.265. Não há paliativo de configuração real para essa classe de falha: o overflow está no runtime nativo, não em uma feature que se possa desabilitar seletivamente. A entrada da CISA no KEV é explícita: o Adobe Flash Player está em fim de vida (Adobe descontinuou o produto em 31/12/2020, bloqueando sua execução) e a ação recomendada é desinstalar/desconectar qualquer instância remanescente — atualizar de versão não é mais uma opção suportada pelo fornecedor. Bloquear a execução de conteúdo Flash no navegador (plugin removido ou desabilitado) elimina a superfície de ataque por completo; confiar em versões antigas 'atualizadas até 11.4.402.265' não protege contra as dezenas de CVEs de Flash Player descobertas depois dessa versão.

How to detect

Não há assinatura ou padrão de log amplamente documentado nas fontes disponíveis para essa CVE específica; exploração ocorre via SWF malicioso entregue por drive-by download, então os sinais genéricos aplicáveis são: requisições a arquivos .swf de origem incomum, crashes do processo do plugin Flash (npswf*, PepperFlash) correlacionados com navegação a sites suspeitos, e alertas de EDR/AV para shellcode pós-exploração no processo do navegador. Na ausência de IOC público específico, a defesa prática é verificar se há qualquer instância de Flash Player instalada no ambiente — a mera presença já é o indicador de risco, dado o EOL do produto.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Integer overflow in the copyRawDataTo method in the Matrix3D class in Adobe Flash Player before 11.4.402.265 allows remote attackers to execute arbitrary code via malformed arguments.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.