← back
CVE-2017-11292highunder attackCWE-843

CVE-2017-11292

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 12%
from disclosure to weapon
Published on NVDOct 21
CISA KEV+1594d
exploitation probability
12%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
What the vendors declare (VEX)

Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.

Fixed
3 products
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Action required by CISAfederal deadline: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de type confusion no verificador de bytecode do Adobe Flash Player (versões 27.0.0.159 e anteriores), que permite executar código arbitrário no contexto do processo que renderiza o SWF. Está no catálogo KEV da CISA com exploração confirmada, mas hoje o Flash Player está em fim de vida — a recomendação prática não é mais 'atualizar', é 'remover o componente'.

Technical detail

O bug está no processo de verificação de bytecode ActionScript do Flash Player: a rotina de verificação falha em validar corretamente um valor antes de usá-lo no cálculo de um índice de array. Um valor não confiável — controlado pelo atacante dentro do bytecode do SWF — acaba sendo usado para indexar um array sem os checks adequados de tipo/limite, gerando uma condição de type confusion (CWE-843): o motor passa a tratar uma região de memória como um tipo de objeto diferente do que ela realmente é.

Type confusion desse tipo normalmente é usado para conseguir leitura/escrita fora dos limites esperados de um objeto, o que dá ao atacante um primitivo para corromper ponteiros e, a partir daí, construir execução de código arbitrário — tipicamente combinado com técnicas de heap grooming dentro do próprio runtime ActionScript. O fornecedor não publicou detalhes de baixo nível sobre o caminho de código exato (classe/método do verificador afetado); apenas a descrição genérica confirmada na descrição oficial e o CWE-843 catalogado pela CISA.

O controle do atacante é sobre o conteúdo do arquivo SWF: ele fabrica o bytecode ActionScript que engana o verificador, fazendo-o aceitar um índice de array cujo valor não deveria ser válido naquele contexto de tipo.

How it’s exploited

O vetor é a entrega de um arquivo SWF malicioso — embutido em página web, anúncio ou documento com objeto Flash incorporado — para uma vítima que ainda executa o plugin Flash no navegador ou em um leitor de documentos que o invoca. Não há exigência de autenticação ou configuração não padrão: basta o Flash Player estar instalado e habilitado e a vítima abrir/visualizar o conteúdo malicioso. Interação do usuário é necessária (abrir o arquivo ou visitar a página), refletida no vetor CVSS (UI:R).

A CISA lista a CVE-2017-11292 no catálogo KEV como vulnerabilidade com exploração confirmada em ambiente real, mas os campos publicados pela CISA não incluem atribuição de campanha, TTPs específicas ou indicação de uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Sucesso da exploração dá execução de código arbitrário no contexto de privilégio do processo que hospeda o Flash Player (navegador, plugin sandboxado, ou aplicação que embute o runtime) — impacto completo de confidencialidade, integridade e disponibilidade, conforme o CVSS 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).

Versions

Affected
Adobe Flash Player 27.0.0.159 e versões anteriores (Desktop Runtime, Chrome, Edge/IE nas plataformas suportadas na época).
Fixed in
27.0.0.170 (Adobe, APSB17-32). Backports observados: flash-plugin-27.0.0.170-1.el6_9 para Red Hat Enterprise Linux 6 (RHSA-2017:2899); www-plugins/adobe-flash >= 27.0.0.170 no Gentoo (GLSA 201710-22). Nota: o Flash Player está em fim de vida desde 31/12/2020 e não recebe mais atualizações — a versão corrigida não é mais suporte válido como estratégia de mitigação.

How to protect

O fornecedor corrigiu a falha na versão 27.0.0.170, distribuída via boletim APSB17-32. Distribuições Linux empacotavam essa correção via seus próprios pacotes (ex.: Red Hat atualizou flash-plugin para 27.0.0.170-1 no RHSA-2017:2899; Gentoo marcou como corrigido em >= 27.0.0.170 no GLSA 201710-22).

Hoje essa correção é irrelevante como estratégia de longo prazo: o Adobe Flash Player atingiu fim de vida em 31/12/2020, deixou de receber atualizações de segurança e a distribuição de conteúdo Flash foi bloqueada pelo próprio fornecedor. A ação registrada pela CISA no catálogo KEV para esta CVE é clara: 'o produto impactado está em fim de vida e deve ser desconectado se ainda estiver em uso' — ou seja, a mitigação real é desinstalar o plugin/runtime e remover qualquer dependência de conteúdo SWF, não aplicar patch.

Não existe workaround de configuração reconhecido pelos fornecedores consultados (o próprio GLSA da Gentoo registra 'no known workaround at this time' para a versão da época); WAF ou filtragem de rede não mitigam a falha em si, pois o exploit reside no processamento local do bytecode pelo motor Flash, não em uma requisição que possa ser inspecionada de forma confiável.

How to detect

Não há assinatura de rede confiável e publicamente documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente — o ataque se dá pelo processamento local de um SWF malicioso, sem padrão de tráfego distintivo além do próprio download/carregamento do arquivo Flash. Em ambientes que ainda tenham Flash Player instalado, sinais indiretos incluem: crashes do processo do plugin Flash/navegador associados ao carregamento de páginas com conteúdo SWF incomum, presença de arquivos .swf anexados a e-mails ou hospedados em domínios suspeitos, e logs de proxy/EDR mostrando o plugin Flash sendo invocado a partir de fontes não usuais. Na ausência de telemetria específica, a detecção prática mais confiável é inventariar e eliminar a presença do Flash Player, já que ele está fora de suporte.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Adobe Flash Player version 27.0.0.159 and earlier has a flawed bytecode verification procedure, which allows for an untrusted value to be used in the calculation of an array index. This can lead to type confusion, and successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H