← back
CVE-2015-5122highunder attackCWE-416

CVE-2015-5122

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 94%
from disclosure to weapon0 days
Published on NVDJul 14
1st PoCJul 13
metasploitJul 6
CISA KEV+2465d
exploitation probability
94%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
4 public exploit(s)
Action required by CISAfederal deadline: 2022-05-04

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Use-after-free na classe DisplayObject do ActionScript 3 do Adobe Flash Player, disparado pelo tratamento incorreto da propriedade opaqueBackground. O bug foi um dos zero-days revelados no leak de julho de 2015 do Hacking Team e foi explorado ativamente antes da correção — é exatamente o tipo de falha que motivou boa parte do abandono do Flash como plugin de navegador.

Technical detail

A falha é um use-after-free (CWE-416) na implementação AS3 da classe flash.display.DisplayObject. O setter da propriedade opaqueBackground manipula um objeto interno de forma que, sob uma sequência específica de chamadas em conteúdo Flash malicioso, a referência ao objeto é liberada mas continua acessível — o código nativo do player volta a usar memória já desalocada, tratando-a como se ainda contivesse um objeto válido.

O atacante controla o conteúdo SWF entregue à vítima e, por extensão, a sequência de manipulação de propriedades e a alocação subsequente de memória que ocupa o espaço liberado. Isso permite moldar o heap para colocar dados controlados no local que o ponteiro obsoleto ainda referencia, viabilizando corrupção de memória e, na prática documentada por pesquisadores, execução de código arbitrário no contexto do processo do Flash Player (tipicamente dentro do navegador ou do Office no Windows).

O CVSS 10.0 original (AV:N/AC:L/Au:N/C:C/I:C/A:C, escala 2.0) tratava a falha como totalmente remota e sem interação. A reavaliação posterior da CISA (vulnrichment) corrigiu isso: o vetor 3.1 informado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete que a exploração exige que a vítima abra ou visite conteúdo Flash malicioso — não é um ataque de rede sem interação, é entrega client-side clássica via SWF embutido em página web ou documento.

How it’s exploited

O vetor de exploração é entrega de conteúdo: um SWF malicioso hospedado em página web (malvertising, site comprometido, watering hole) ou embutido em documento do Microsoft Office que carrega o controle ActiveX/plugin do Flash. Não há necessidade de autenticação nem de configuração não padrão — qualquer instalação do Flash Player nas versões afetadas, com o plugin habilitado no navegador, é suscetível. A pré-condição real é interação do usuário: abrir a página ou o arquivo.

A exploração foi confirmada em campo antes da correção — o bug fazia parte do arsenal do Hacking Team, exposto no leak de código-fonte de julho de 2015, e foi incorporado rapidamente a kits de exploração ativos naquele mês. Existe módulo Metasploit público (exploit/multi/browser/adobe_flash_opaque_background_uaf) testado contra várias combinações de Windows (XP a 10), Internet Explorer/Firefox e builds específicas do Flash 18.0.0.x, o que reduziu a barreira técnica para reprodução da exploração assim que o código vazou.

O resultado final, quando bem-sucedido, é execução de código arbitrário no contexto do usuário que executa o Flash Player — sem elevação de privilégio automática, mas suficiente para instalar malware, dropar payload adicional ou pivotar para escalonamento local.

Versions

Affected
Adobe Flash Player 13.x até 13.0.0.302 (Windows e OS X); 14.x até 18.0.0.203 (Windows e OS X); 11.x até 11.2.202.481 (Linux); 12.x até 18.0.0.204 (instalações Linux via Chrome).
Fixed in
18.0.0.209 para Flash Player Desktop em Windows e OS X (APSB15-18). Para os demais branches (Linux e instalações via Chrome) a correção está no mesmo boletim APSB15-18; confirme o número exato de build antes de validar remediação, pois as fontes disponíveis não trazem esse valor específico.

How to protect

A correção oficial da Adobe está no boletim APSB15-18: atualizar o Flash Player Desktop para a versão 18.0.0.209 (Windows e Mac). O boletim também cobre as demais plataformas listadas na descrição oficial (13.x, 14.x-18.x em Windows/OS X, 11.x em Linux, 12.x-18.x em instalações Linux via Chrome); confirme a versão corrigida específica de cada branch diretamente no APSB15-18 antes de considerar remediado — não peguei o número exato do fix para o branch Linux nas fontes disponíveis.

Como paliativo, e dado que o Flash Player está descontinuado e sem suporte desde o fim de 2020, a mitigação mais eficaz e permanente é remover o plugin do navegador ou desinstalar o Flash Player por completo. Enquanto isso não for viável, desabilitar o Flash no navegador ou usar recursos de click-to-play reduz a superfície de ataque, já que a exploração depende de o conteúdo SWF ser carregado e executado automaticamente. Em ambientes Windows legados, Attack Surface Reduction (ASR) via EMET foi citada como mitigação técnica capaz de restringir o carregamento do controle Flash ActiveX pelo Office e pelo Internet Explorer — mas isso é um controle compensatório de época, não substitui a atualização.

Não funciona como mitigação: manter apenas antivírus atualizado ou confiar em sandboxing padrão do navegador sem desabilitar o plugin — o exploit já demonstrado publicamente (PoC e módulo Metasploit) foi desenhado justamente para operar dentro do contexto normal do processo do Flash, sem depender de bypass adicional de sandbox na maioria dos cenários documentados.

How to detect

Não há assinatura de rede confiável e específica para esta falha isoladamente — a exploração ocorre dentro do processamento interno do bytecode AS3 pelo player, sem padrão de tráfego HTTP distintivo além da entrega de um SWF malicioso, que se parece com qualquer outro conteúdo Flash. Em ambientes com telemetria de endpoint, procure por crashes do processo do Flash Player (plugin-container, NPSWF, FlashUtil) correlacionados com o carregamento de páginas ou documentos suspeitos, execução de processos filhos anômalos a partir do navegador ou do Office logo após um crash desse tipo, e presença de conteúdo SWF com bytecode obfuscado explorando manipulação incomum de flash.display.DisplayObject e da propriedade opaqueBackground em amostras coletadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use-after-free vulnerability in the DisplayObject class in the ActionScript 3 (AS3) implementation in Adobe Flash Player 13.x through 13.0.0.302 on Windows and OS X, 14.x through 18.0.0.203 on Windows and OS X, 11.x through 11.2.202.481 on Linux, and 12.x through 18.0.0.204 on Linux Chrome installations allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted Flash content that leverages improper handling of the opaqueBackground property, as exploited in the wild in July 2015.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.