CVE-2015-0310
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
The impacted product is end-of-life and should be disconnected if still in use.
Summary
Falha no Adobe Flash Player que permite descobrir endereços de memória do processo, contornando o ASLR (Address Space Layout Randomization) no Windows. Por si só não executa código: é uma peça de reconhecimento usada em conjunto com outra falha de corrupção de memória para tornar exploits confiáveis. Foi explorada em campanhas reais de drive-by download em janeiro de 2015 e está no catálogo KEV da CISA.
Technical detail
A Adobe descreve o problema como 'não restringir adequadamente a descoberta de endereços de memória' — um vazamento de informação (CWE-200) dentro do runtime ActionScript do Flash Player, sem detalhamento público de qual classe ou API expõe o endereço. O efeito prático é permitir que um script SWF malicioso leia ponteiros ou endereços de objetos internos do processo, revelando onde módulos e alocações estão carregados na memória mesmo com ASLR ativo.
ISoladamente essa falha não dá execução de código; ela existe para viabilizar exploração confiável de bugs de corrupção de memória que, sem ASLR bypass, teriam taxa de sucesso baixa (o atacante teria que 'chutar' endereços). Por isso o CVSS oficial (7.8, com impacto alto em confidencialidade, integridade e disponibilidade) reflete o resultado final de uma cadeia de exploração, não o que essa CVE entrega isoladamente.
Vale notar uma discussão em aberto sobre a pontuação CVSS deste e de outros CVEs antigos de Flash: o vetor AV:L (ataque local) não significa que o atacante precise de acesso físico à máquina — significa que o componente vulnerável roda localmente no processo do plugin dentro do navegador, e a exploração de fato ocorre remotamente via conteúdo web malicioso. A CISA (projeto vulnrichment) já sinalizou que a interação do usuário deveria estar marcada como obrigatória (UI:R) e o ataque como não automatizável em massa, corrigindo uma leitura excessivamente alarmista da pontuação original.
How it’s exploited
O vetor é drive-by: a vítima precisa acessar uma página (ou anúncio malicioso) que carregue um arquivo SWF malicioso no Flash Player vulnerável. Não há necessidade de autenticação nem de configuração não padrão — o pré-requisito real é ter uma versão vulnerável do plugin instalada e habilitada no navegador, e o usuário precisa interagir minimamente com a página (carregamento do conteúdo Flash).
A descrição oficial confirma exploração in the wild desde janeiro de 2015, contexto em que múltiplos 0-days de Flash foram usados quase simultaneamente por kits de exploração distribuídos em campanhas de malvertising. Este CVE especificamente funcionava como componente de bypass de mitigação dentro de uma cadeia de exploração, não como o bug de execução de código em si — por isso normalmente aparece associado a outras CVEs de Flash da mesma janela de tempo (a Adobe corrigiu várias falhas relacionadas no mesmo boletim e em boletins seguintes).
A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas não há relato público, nas fontes disponíveis, de um exploit isolado e reutilizável apenas para este CVE — ele historicamente aparece embutido em exploits maiores.
Versions
How to protect
A correção do fornecedor é atualizar o Adobe Flash Player para a versão 13.0.0.262 (ramo de suporte estendido) ou 16.0.0.287 no Windows e OS X, e 11.2.202.438 no Linux. Isso resolve o vazamento de endereço de memória reportado no boletim APSB15-02.
Como paliativo, caso a atualização não seja viável imediatamente: desabilitar o plugin Flash no navegador ou configurar click-to-play (execução de conteúdo Flash sob confirmação explícita do usuário) reduz a superfície de exposição a drive-by, mas não elimina o risco caso o usuário seja induzido a clicar em conteúdo malicioso.
O controle mais eficaz hoje, dado que o Adobe Flash Player atingiu fim de vida em dezembro de 2020 e não recebe mais nenhuma atualização de segurança, é a remoção completa do plugin/runtime do ambiente. Manter Flash instalado — mesmo em versão corrigida contra este CVE específico — deixa o sistema exposto a toda a superfície de vulnerabilidades não corrigidas acumuladas desde então. Não existe mitigação eficaz via WAF ou controle de rede, pois a exploração ocorre no cliente, dentro do processo do navegador.
How to detect
Não há assinatura de rede confiável e amplamente divulgada específica para este CVE, já que o vazamento de endereço de memória ocorre inteiramente no lado cliente, dentro do runtime ActionScript, sem padrão de tráfego distintivo. Na prática, a detecção histórica dependeu de identificar os arquivos SWF maliciosos entregues por kits de exploração (via sandboxing/análise de amostra) e de EDR observando comportamento anômalo do processo de plugin do navegador (ex.: plugin-container, flashplayer.exe) após carregamento de conteúdo web, mais do que de assinatura estática para esta CVE isoladamente.