← back
CVE-2018-15982highunder attackransomwareCWE-416

CVE-2018-15982

98Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 82%
from disclosure to weapon0 days
Published on NVDJan 18
1st PoCDec 5
CISA KEV+1124d
exploitation probability
82%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
15 public exploit(s)
Action required by CISAfederal deadline: 2022-08-15

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha use-after-free no componente com.adobe.tvsdk.mediacore.metadata do Adobe Flash Player, explorável para execução arbitrária de código quando a vítima abre um arquivo malicioso (documento Office, SWF ou página web) que carrega o Flash Player embutido. Está no catálogo KEV da CISA com exploração confirmada, mas a CISA marca a ação recomendada como "produto está em fim de vida e deve ser desconectado" — não há patch a aplicar, só remoção do componente.

Technical detail

A vulnerabilidade é um use-after-free (CWE-416) no módulo com.adobe.tvsdk.mediacore.metadata do runtime Flash, segundo a classificação do próprio catálogo KEV da CISA. Um objeto de metadados é liberado e o código nativo do player mantém uma referência a ele; uma chamada subsequente que usa esse ponteiro obsoleto permite corromper a heap. Como o Flash Player em versões antigas ainda expõe controle relativamente direto sobre alocação e reuso de memória via ActionScript, esse padrão de UAF costuma ser encadeado com técnicas de heap grooming para conseguir controle de fluxo de execução, embora os detalhes exatos de exploração não estejam documentados nas fontes usadas aqui.

O vetor CVSS 3.1 publicado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) é revelador: Attack Vector é Local, não Network, e User Interaction é Required. Isso reflete que a exploração não ocorre por uma requisição de rede isolada — o conteúdo malicioso precisa ser processado localmente pelo Flash Player embutido em algum host (navegador, Office, PDF reader com plugin), e a vítima precisa interagir (abrir o arquivo). Um issue aberto no repositório de enriquecimento de CVEs da CISA (cisagov/vulnrichment) confirma esse ponto e pede correção formal do metadado, reforçando que a falha não é "remotamente explorável sem clique" como o título de muitas notícias da época sugeriu.

As versões afetadas listadas pela Adobe são 31.0.0.153 e anteriores, e 31.0.0.108 e anteriores — duas linhas de numeração que correspondem a builds/plataformas distintas do runtime Flash (Adobe historicamente versiona diferentes distribuições do player, ex. Desktop Runtime vs. plugin para navegadores baseados em Chromium, com numerações levemente diferentes).

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Flash Player versions 31.0.0.153 and earlier, and 31.0.0.108 and earlier have a use after free vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.