← back
CVE-2016-4171highunder attack

CVE-2016-4171

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 20%
from disclosure to weapon
Published on NVDJun 16
CISA KEV+2108d
exploitation probability
20%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
5 products
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de corrupção de memória não especificada no Adobe Flash Player 21.0.0.242 e versões anteriores, que permite execução de código arbitrário ao processar um arquivo SWF malicioso. Foi explorada in-the-wild antes da correção (zero-day), reportada à Adobe por pesquisadores da Kaspersky Lab, e está no catálogo KEV da CISA — mas exige que a vítima abra ou visualize conteúdo controlado pelo atacante, não é execução remota sem interação.

Technical detail

A Adobe classificou a falha apenas como uma vulnerabilidade não especificada de corrupção de memória ('memory corruption') no Flash Player, sem detalhar o componente interno, a rotina de parsing ou o tipo de erro de memória (use-after-free, buffer overflow, etc.). Nem o boletim APSB16-18 nem o advisory de emergência APSA16-03 da Adobe descrevem o mecanismo técnico com precisão — isso é deliberado, dado o caráter de zero-day ativamente explorado no momento da divulgação.

O CVE foi corrigido junto com outras dezenas de CVEs no mesmo pacote de atualização de junho de 2016 (a RHSA-2016:1238, por exemplo, lista 35 CVEs corrigidos na mesma revisão do flash-plugin), o que é padrão em ciclos de patch do Flash Player e não indica relação de causa entre as falhas.

O CVSS 3.1 informado no problema (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete uma reclassificação: o registro original no catálogo KEV da CISA usava AV:N/UI:N, tratando a falha como explorável remotamente sem interação. Um issue público de revisão do time cisagov/vulnrichment (novembro de 2025) apontou que essa classificação estava incorreta para uma leva de CVEs antigos do Flash, incluindo o CVE-2016-4171, e recomendou correção para UI:R e SSVC Automatable:No — ou seja, a exploração depende de o usuário abrir/visualizar o conteúdo malicioso, não é automatizável sem ação humana.

How it’s exploited

O vetor documentado pela CERT/CC (VU#748992) é convencer a vítima a visualizar um documento HTML (página web ou e-mail/anexo HTML), PDF, documento do Microsoft Office, ou qualquer outro formato que suporte conteúdo SWF embutido. O atacante precisa entregar esse conteúdo à vítima — via link, anexo ou site comprometido — e depende da execução do Flash Player no navegador ou visualizador de documentos da vítima.

A exploração in-the-wild foi identificada em junho de 2016 e reportada à Adobe por Anton Ivanov e Costin Raiu, da Kaspersky Lab, o que motivou a publicação do advisory de emergência APSA16-03 antes do patch completo (APSB16-18). Não há, nas fontes disponíveis, detalhamento público de qual campanha ou grupo de ameaça usou a falha, nem de qual carga (payload) foi entregue após a exploração bem-sucedida.

O resultado final, quando a exploração funciona, é execução de código arbitrário com os privilégios do processo do Flash Player/navegador — impacto total em confidencialidade, integridade e disponibilidade, conforme refletido no CVSS. Não há indicação de bypass de sandbox ou escalonamento de privilégio adicional nas fontes catalogadas.

Versions

Affected
Adobe Flash Player 21.0.0.242 e versões anteriores, para Windows, Macintosh, Linux e Chrome OS.
Fixed in
22.0.0.192 e 18.0.0.360 (branches Windows/Mac/Chrome OS); 11.2.202.626 (Linux, incluindo pacotes flash-plugin do RHEL 5/6 via RHSA-2016:1238 e www-plugins/adobe-flash do Gentoo via GLSA 201606-08).

How to protect

A correção oficial da Adobe está nas versões 22.0.0.192, 18.0.0.360 (branch estendido) e 11.2.202.626 (Linux), publicadas junto ao boletim APSB16-18. Distribuições Linux replicaram a correção via seus próprios pacotes do plugin (por exemplo, Red Hat via RHSA-2016:1238 e Gentoo via GLSA 201606-08), todas fixando o flash-plugin/adobe-flash na versão 11.2.202.626 ou superior.

O Gentoo Security Advisory registra explicitamente que não havia workaround conhecido no momento da publicação. A CERT/CC recomenda, como paliativo real quando a atualização imediata não é viável, desabilitar o Flash no navegador ou configurá-lo para 'click-to-play' (só executa conteúdo Flash sob clique explícito do usuário), reduzindo a superfície de exploração automática via visualização passiva de páginas. A opção mais robusta, dado o fim de vida do Flash Player, é a desinstalação completa do plugin — a Adobe publicou guias específicos para isso em Windows e macOS.

Não existe mitigação via WAF ou controle de rede eficaz contra esta classe de falha, pois a exploração ocorre no cliente, dentro do parser SWF do Flash Player — o controle de rede não impede a entrega do conteúdo malicioso por e-mail, mídia removível ou site legítimo comprometido.

How to detect

As fontes disponíveis não descrevem assinaturas de rede, IOCs ou padrões de log específicos associados à exploração in-the-wild de junho de 2016. Dado que o vetor é entrega de SWF malicioso embutido em HTML, PDF ou documentos Office, o sinal genérico a monitorar é a presença de conteúdo Flash incomum em anexos ou páginas de origem suspeita, e crashes do processo do Flash Player/plugin do navegador coincidindo com a abertura de tais arquivos — mas não há indicador confiável documentado nas fontes catalogadas para esta CVE específica.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Unspecified vulnerability in Adobe Flash Player 21.0.0.242 and earlier allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in June 2016.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a