CVE-2015-5123
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
The impacted product is end-of-life and should be disconnected if still in use.
Summary
Use-after-free na classe BitmapData da implementação ActionScript 3 do Adobe Flash Player, permitindo execução de código arbitrário ou negação de serviço via conteúdo Flash malicioso. A falha ganhou notoriedade por ter sido encontrada no material vazado da HackingTeam em julho de 2015 e por já estar sendo explorada ativamente antes da correção — daí sua entrada no catálogo KEV da CISA. O CVSS oficial listado no KEV superestima o vetor de ataque: a exploração exige que a vítima abra conteúdo Flash malicioso (página web ou documento), não é um ataque de rede automatizável sem interação.
Technical detail
A falha é um use-after-free (CWE-416) no gerenciamento de memória da classe BitmapData quando o runtime AS3 precisa coagir um objeto para um valor primitivo e chama o método valueOf() desse objeto. Um atacante que controla o script SWF pode sobrescrever valueOf com uma função própria; nesse callback, ele libera, redimensiona ou descarta o buffer de bitmap subjacente (por exemplo via dispose()) enquanto o motor Flash ainda mantém uma referência à estrutura original. Quando o fluxo de execução retorna do callback, o Flash continua operando sobre o ponteiro agora inválido, lendo ou escrevendo em memória já liberada.
O padrão é típico de bugs do Flash dessa época: o atacante não controla diretamente o conteúdo da memória liberada, mas controla o timing exato da liberação (via seu próprio valueOf) e pode preparar o heap antes de disparar a coação de tipo, técnica clássica de heap grooming para transformar um UAF em corrupção de estruturas com ponteiros de vtable, viabilizando execução de código.
O CERT/CC (VU#918568) descreve o alcance de versões afetadas como 9.0 até 18.0.0.204, faixa mais ampla que a listada na descrição oficial do NVD, que segmenta por plataforma (Windows/OS X, Linux, Linux Chrome). A distinção entre trens de versão por plataforma reflete apenas os diferentes cronogramas de build do Flash Player para cada ambiente, não uma diferença no mecanismo da falha.
How it’s exploited
O vetor é conteúdo SWF malicioso entregue por página web (drive-by download) ou embutido em documento do Microsoft Office — o CERT/CC cita explicitamente ambos os cenários. Exige que a vítima visite um site comprometido/malicioso ou abra um arquivo malicioso; não há exploração remota sem interação do usuário. O grupo cisagov/vulnrichment aponta formalmente que o registro no KEV usa UI:N/Automatable:yes de forma equivocada para este e outros 14 CVEs antigos de Flash, e que o vetor correto é UI:R (interação do usuário obrigatória) — o que já está refletido no vetor CVSS 3.1 fornecido (AV:L/AC:L/PR:N/UI:R).
A exploração ativa in the wild foi documentada em julho de 2015, tendo origem no exploit disponível no vazamento de dados da HackingTeam (empresa que vendia ferramentas ofensivas a governos), analisado pela Trend Micro. Isso indica que o exploit era funcional, testado e já incorporado a um kit de intrusão comercial antes de se tornar público — elevando o risco imediato após a divulgação, já que outros atores puderam reaproveitar o código.
Não há indicação nas fontes de que a falha seja explorável sem qualquer interação (ex.: via rede, sem abrir conteúdo) ou que afete servidores; o impacto é sempre no processo do usuário final que executa o Flash Player (navegador ou aplicação Office com plugin habilitado).
Versions
How to protect
A correção oficial da Adobe é a atualização para Flash Player Desktop 18.0.0.209 (boletim APSB15-18), aplicável às versões Windows/OS X. As fontes não confirmam o número de build exato de correção para os trens Linux e Linux Chrome — trate qualquer versão anterior a 18.0.0.209 nesses ramos como potencialmente vulnerável até confirmar o build corrigido no boletim do fornecedor.
Se a atualização imediata não for possível, o CERT/CC recomenda como paliativo real: desabilitar o Flash Player no navegador ou ativar click-to-play (a mídia só executa com clique explícito do usuário, reduzindo drive-by); usar Attack Surface Reduction do Microsoft EMET para impedir que Internet Explorer e Office carreguem o controle ActiveX do Flash; ou desinstalar o Flash completamente. Nenhuma dessas medidas corrige a falha — apenas reduz a superfície de exposição.
Vale registrar que o Flash Player foi descontinuado pela Adobe (fim de vida em dezembro de 2020) e não recebe mais atualizações de segurança; hoje a mitigação efetiva para qualquer ambiente que ainda rode Flash é a remoção completa do plugin, não a busca por uma versão 'segura'.
How to detect
Não há assinatura de rede ou padrão de log confiável documentado nas fontes consultadas; a exploração ocorre inteiramente dentro do processo do plugin Flash no cliente, via SWF malicioso, sem gerar tráfego de rede distinto de qualquer outro conteúdo Flash. O único indício histórico de exploração é a origem do exploit no vazamento de dados da HackingTeam, analisado pela Trend Micro em julho de 2015 — o que serve para atribuição retrospectiva, não para detecção em tempo real. Ambientes com telemetria de endpoint podem observar crashes ou comportamento anômalo do processo do Flash Player (plugin-container, flashplayerplugin, NPSWF) como sinal indireto, mas isso não distingue exploração bem-sucedida de instabilidade comum do produto.