← back
CVE-2016-1019highunder attackransomware

CVE-2016-1019

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 22%
from disclosure to weapon
Published on NVDApr 7
CISA KEV+2156d
exploitation probability
22%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
5 products
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Summary

CVE-2016-1019 é uma falha de corrupção de memória no Adobe Flash Player (versões 21.0.0.197 e anteriores) explorada como zero-day em abril de 2016 pelo exploit kit Magnitude, distribuído via anúncios maliciosos e páginas comprometidas. A falha permite, na melhor das hipóteses para o atacante, execução de código arbitrário no contexto do plugin; no cenário mais comum, resulta apenas em crash do processo. Importa porque foi ativamente explorada antes da correção — daí sua presença no catálogo KEV da CISA — mas seu impacto real dependia de bypass de mitigações que a própria Adobe havia introduzido em versões anteriores do Flash.

Technical detail

A vulnerabilidade reside na máquina virtual ActionScript (AVM) do Flash Player e se manifesta como corrupção de memória explorável via um arquivo SWF malicioso incorporado em uma página web. Os advisories do fornecedor (Adobe APSB16-10) e os boletins downstream (Red Hat, openSUSE, Gentoo, Microsoft MS16-050) tratam a falha como parte de um lote de vulnerabilidades de corrupção de memória do Flash corrigidas em conjunto, sem detalhar publicamente o CWE específico nem o componente exato do parser/AVM afetado.

Um ponto tecnicamente relevante, levantado por analistas ao revisar a classificação CVSS (issue #196 do repositório cisagov/vulnrichment), é que esta CVE — como várias outras falhas antigas do Flash listadas no KEV — teve seu vetor CVSS originalmente registrado como UI:N/Automatable:yes, o que superestimava a facilidade de exploração remota automatizada. A reclassificação para UI:R (interação do usuário necessária) reflete a realidade do vetor: a vítima precisa carregar uma página com o SWF malicioso, seja clicando em um link, seja visitando um site comprometido ou anúncio malicioso.

O atacante controla o conteúdo do arquivo SWF entregue à vítima, mas não controla se e quando ela vai acessar a página maliciosa — não há vetor de rede que dispense ação do usuário. Isso é consistente com o FAQ do próprio boletim MS16-050 da Microsoft, que descreve o cenário de ataque como dependente de o usuário visitar um site malicioso ou clicar em um link enviado por e-mail/mensageiro.

How it’s exploited

A exploração observada em abril de 2016 ocorreu via drive-by download: o atacante hospeda ou compromete uma página, embute um SWF malicioso e depende de o usuário simplesmente carregar a página no navegador com o plugin Flash vulnerável ativo. Não há necessidade de autenticação nem de configuração não padrão — o único pré-requisito real é ter uma versão vulnerável do Flash Player habilitada no navegador (via Internet Explorer/Edge com o Flash embutido, Firefox com plugin NPAPI, etc.).

O resultado prático da exploração variava conforme mitigações já presentes no sistema-alvo: em ambientes onde as proteções de heap isolado introduzidas pela própria Adobe em versões anteriores do Flash ainda eram eficazes, a exploração tendia a resultar em crash do processo (negação de serviço); quando essas mitigações eram contornadas ou ausentes, era possível execução de código arbitrário no contexto do usuário que executava o navegador/plugin.

A exploração in-the-wild antecedeu a correção — por isso a entrada no catálogo KEV da CISA — mas não há indicação nas fontes consultadas de exploração massiva contínua após a disponibilização do patch em 7 de abril de 2016; o risco relevante hoje é essencialmente histórico/forense, dado que o Flash Player foi descontinuado.

Versions

Affected
Adobe Flash Player 21.0.0.197 e versões anteriores (Windows, Macintosh e Linux), conforme descrição oficial da CVE e boletim Adobe APSB16-10.
Fixed in
21.0.0.213 para Windows e Macintosh (Adobe APSB16-10); 11.2.202.616 para Linux, conforme aplicado pela Red Hat em RHSA-2016:0610 e outras distribuições na mesma janela de correção.

How to protect

A correção oficial veio pelo boletim Adobe APSB16-10 (7 de abril de 2016), atualizando o Flash Player para a versão 21.0.0.213 em Windows e Macintosh. Para Linux, o pacote flash-plugin foi atualizado pela Red Hat para 11.2.202.616 (RHSA-2016:0610) na mesma leva de correções; builds posteriores do ramo Linux (ex.: 11.2.202.626, referenciada pelo Gentoo GLSA 201606-08) também incorporam a correção de forma cumulativa. Distribuições e fornecedores de sistema (openSUSE, Red Hat, Microsoft via MS16-050 para IE/Edge) distribuíram patches equivalentes atualizando as bibliotecas Flash embutidas.

Não há paliativo de configuração eficaz documentado nas fontes — o Gentoo explicitamente registra 'não há workaround conhecido' para este lote de vulnerabilidades. O controle compensatório real, à época, era desabilitar o plugin Flash no navegador ou usar recursos como 'click-to-play' para impedir a execução automática de conteúdo SWF, reduzindo a superfície de exposição ao vetor de drive-by, mas isso não corrige a falha, apenas limita a chance de execução automática do conteúdo malicioso.

Hoje, o mitigador definitivo e único realista é a remoção completa do Adobe Flash Player, que atingiu fim de vida em dezembro de 2020 e não recebe mais atualizações de segurança de forma alguma — qualquer sistema que ainda execute Flash, atualizado ou não, deve ser tratado como legado de alto risco independentemente desta CVE específica.

How to detect

Não há assinatura de rede ou de log confiável e específica para esta CVE isoladamente nas fontes consultadas — a exploração ocorreu via SWF malicioso entregue por exploit kit (Magnitude), tipicamente através de cadeias de redirecionamento de malvertising, o que gera indicadores mais associados ao kit de exploração e à infraestrutura de distribuição do que à vulnerabilidade em si. Em ambientes corporativos, o sinal prático mais útil é indireto: processos de navegador/plugin Flash (ex.: Internet Explorer, plugin-container do Firefox) travando repetidamente após acesso a páginas externas, ou logs de proxy/EDR mostrando acesso a domínios associados a exploit kits na janela de março-abril de 2016, correlacionados com a versão do Flash instalada nos endpoints.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe Flash Player 21.0.0.197 and earlier allows remote attackers to cause a denial of service (application crash) or possibly execute arbitrary code via unspecified vectors, as exploited in the wild in April 2016.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a