← back
CVE-2016-1010highunder attackCWE-190

CVE-2016-1010

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 19%
from disclosure to weapon
Published on NVDMar 12
CISA KEV+2265d
exploitation probability
19%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
5 products
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-06-15

The impacted products are end-of-life and should be disconnected if still in use.

Summary

Falha de integer overflow (CWE-190) no núcleo de processamento do Adobe Flash Player e Adobe AIR que permite execução arbitrária de código ao carregar conteúdo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada em campo, mas hoje o risco real é quase nulo: Flash Player está em fim de vida desde 2020 e a própria CISA recomenda apenas desconectar/remover instalações remanescentes, não corrigi-las.

Technical detail

A vulnerabilidade é um integer overflow (CWE-190) em algum componente interno do parser/runtime do Flash Player — o advisory da Adobe (APSB16-08) não detalha o vetor exato nem o módulo de código afetado, classificando-o apenas como 'unspecified vectors'. Um overflow de inteiro típico nesse tipo de motor ocorre quando um valor de tamanho, offset ou contagem de elementos derivado de dados controlados pelo conteúdo SWF excede a capacidade do tipo usado para armazená-lo, resultando em wraparound. O valor resultante, menor ou negativo do que deveria, é então usado para alocar buffer ou calcular índice, levando a escrita ou leitura fora dos limites da região alocada.

A CVE foi catalogada junto com um lote grande de outras falhas do mesmo boletim (APSB16-08), incluindo CVE-2016-0963 e CVE-2016-0993, das quais a NVD explicitamente diz que esta é distinta — ou seja, mecanismo e vetor específicos não coincidem, mesmo sendo do mesmo tipo de classe de bug.

O atacante controla o conteúdo do arquivo SWF (ou de dados embutidos nele) processado pelo player, incluindo os valores que alimentam o cálculo que sofre overflow. Não há indicação nas fontes disponíveis de que autenticação, configuração especial ou privilégios elevados sejam necessários — o vetor é o consumo de conteúdo malicioso pelo runtime.

How it’s exploited

O vetor de exploração é o consumo de um arquivo SWF malicioso pelo Flash Player ou pelo runtime Adobe AIR — tipicamente via navegador com o plugin instalado, abrindo uma página que hospeda o conteúdo Flash, ou via aplicação AIR que processa SWF não confiável. Exige apenas que a vítima acesse ou execute o conteúdo controlado pelo atacante; não há menção nas fontes a pré-requisito de autenticação ou configuração não padrão. O CVSS 3.1 associado (AV:N/AC:L/PR:N/UI:R) reflete exatamente esse padrão: ataque remoto, baixa complexidade, sem privilégios, mas com interação do usuário necessária (abrir o conteúdo).

A CISA incluiu a CVE no catálogo KEV confirmando exploração ativa em campo, mas as fontes disponíveis não detalham campanha, grupo de ameaça ou exploit público específico associado a este CVE em particular — o boletim da época agrupou dezenas de CVEs corrigidas simultaneamente, e writeups técnicos aprofundados sobre este overflow específico não constam no material levantado.

O impacto final, quando bem-sucedido, é execução de código arbitrário com os privilégios do processo que hospeda o Flash Player (navegador ou aplicação AIR) — comprometimento completo de confidencialidade, integridade e disponibilidade dentro desse contexto de processo, conforme o CVSS C:H/I:H/A:H.

Versions

Affected
Adobe Flash Player anterior a 18.0.0.333, e 19.x até 21.x anterior a 21.0.0.182 no Windows e OS X; anterior a 11.2.202.577 no Linux. Adobe AIR, Adobe AIR SDK e Adobe AIR SDK & Compiler anteriores a 21.0.0.176.
Fixed in
Flash Player 18.0.0.333 (branch legado), 21.0.0.182 (Windows/OS X, branches 19.x–21.x) e 11.2.202.577 (Linux). Adobe AIR, AIR SDK e AIR SDK & Compiler 21.0.0.176. Pacotes de distribuição Linux (ex.: Gentoo www-plugins/adobe-flash) replicaram a versão 11.2.202.577 como corrigida.

How to protect

A correção do fornecedor, na época, era atualizar para Flash Player 18.0.0.333 (branch antigo) ou 21.0.0.182 (branch 19.x–21.x) no Windows/OS X, 11.2.202.577 no Linux, e Adobe AIR/AIR SDK/AIR SDK & Compiler para 21.0.0.176. Distribuições Linux replicaram essa correção via seus próprios pacotes (Gentoo GLSA 201603-07 aponta www-plugins/adobe-flash >= 11.2.202.577; openSUSE publicou anúncios equivalentes).

Hoje essa mitigação é irrelevante na prática: Adobe encerrou o suporte e a distribuição do Flash Player globalmente em 31 de dezembro de 2020, e não existe versão suportada para atualizar. A própria entrada da CISA no catálogo KEV, ao incluir esta CVE em 2022, classifica a ação recomendada como 'os produtos afetados estão em fim de vida e devem ser desconectados se ainda estiverem em uso' — não há patch a aplicar.

O controle compensatório real é remoção completa do Flash Player e do runtime Adobe AIR de qualquer sistema, bloqueio de execução de conteúdo SWF em navegadores e gateways de e-mail/web, e isolamento de qualquer sistema legado que dependa de Flash em rede segmentada sem acesso à internet. Não existe mitigação de configuração (flag, sandbox parcial) que neutralize esta classe de bug de forma confiável — o único controle eficaz é a remoção do componente.

How to detect

As fontes disponíveis não trazem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE — o boletim da Adobe e os anúncios de distribuição tratam da correção, não de detecção de exploração. Como o vetor é um arquivo SWF malicioso consumido pelo player, o sinal genérico a procurar é conteúdo Flash anômalo entregue por páginas web ou anexos, e crashes do processo do plugin/runtime Flash correlacionados com acesso a conteúdo externo; não há assinatura confiável documentada nas fontes levantadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Integer overflow in Adobe Flash Player before 18.0.0.333 and 19.x through 21.x before 21.0.0.182 on Windows and OS X and before 11.2.202.577 on Linux, Adobe AIR before 21.0.0.176, Adobe AIR SDK before 21.0.0.176, and Adobe AIR SDK & Compiler before 21.0.0.176 allows attackers to execute arbitrary code via unspecified vectors, a different vulnerability than CVE-2016-0963 and CVE-2016-0993.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a