← volver
CVE-2012-1535highbajo ataqueCWE-20CWE-94

CVE-2012-1535

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.8epss 70%
de la publicación al arma5 días
Publicada en NVD15 ago
1ª PoC+5d
metasploit9 ago
CISA KEV+3487d
probabilidad de explotación
70%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha não especificada (unspecified vulnerability) no Adobe Flash Player que permite execução de código arbitrário ou crash da aplicação ao processar conteúdo SWF malicioso. Foi explorada in the wild em agosto de 2012 através de SWF embutido em documentos do Word, em ataques direcionados. O produto está em fim de vida desde 2020/2021 — o valor prático hoje é histórico e para auditoria de sistemas legados que ainda rodam Flash Player.

Detalle técnico

A Adobe classificou a falha como 'unspecified vulnerability', sem detalhar o tipo de bug (CWE não divulgado pelo fornecedor). O boletim APSB12-18 e a atualização subsequente do Red Hat (RHSA-2012-1203) agrupam essa CVE junto com outras seis falhas de execução de código no mesmo release do Flash Player (CVE-2012-4163 a 4168), o que sugere corrupção de memória no parser de SWF — comportamento típico da geração de bugs do Flash Player de 2012 — mas isso não foi confirmado publicamente pela Adobe nas fontes disponíveis.

O vetor CVSS3.1 atribuído pelo NVD (AV:L/AC:L/PR:N/UI:R) trata a exploração como local com interação do usuário, refletindo o cenário real observado: o atacante não ataca a rede diretamente, mas entrega um arquivo (documento) que o Flash Player processa localmente ao ser aberto. Isso contrasta com a pontuação CVSS2 histórica usada por fornecedores como a HP (AV:N/AC:M... = 9.3), que tratava a exploração via navegador como vetor de rede — os dois modelos descrevem a mesma falha por ângulos diferentes de superfície de ataque (documento vs. página web).

O atacante controla o conteúdo do arquivo SWF entregue à vítima; o Flash Player, ao interpretar esse conteúdo malformado, corrompe estado interno e permite desvio de fluxo de execução, resultando em execução de código com os privilégios do processo que hospeda o plugin (navegador, Word, ou outro embedder de ActiveX/plugin).

Cómo se explota

O vetor documentado in the wild em agosto de 2012 foi conteúdo SWF embutido dentro de um documento Microsoft Word, explorando a capacidade do Flash Player de ser instanciado como objeto incorporado (ActiveX/OLE no Windows) dentro de arquivos do Office. A vítima precisa abrir o documento malicioso — não há exploração sem interação do usuário. Esse padrão é característico de campanhas de spear-phishing direcionadas, não de exploração massiva via web drive-by, embora o Flash Player também processasse SWF diretamente em páginas web e pudesse ser atacado por esse caminho.

Existem módulo Metasploit e PoC pública para essa CVE, o que elimina a necessidade de desenvolvimento próprio de exploit para quem ainda encontra um Flash Player vulnerável em produção — o obstáculo real hoje é a raridade de instalações ativas, não a dificuldade técnica.

A CISA incluiu a CVE no catálogo KEV em março de 2022, confirmando exploração histórica ativa, mas a nota de ação da própria CISA é reveladora: como o produto é EOL, a recomendação não é 'aplicar patch', é desconectar/remover o Flash Player se ainda estiver em uso — sinal de que a superfície de exploração relevante hoje é sistemas legados esquecidos, não infraestrutura atual.

Versiones

Afectadas
Adobe Flash Player anterior a 11.3.300.271 no Windows e Mac OS X; anterior a 11.2.202.238 no Linux.
Corregidas en
11.3.300.271 (Windows e Mac OS X); 11.2.202.238 (Linux). Backport confirmado para Red Hat Enterprise Linux 5 Supplementary via flash-plugin-11.2.202.238-1.el5 (RHSA-2012-1203).

Cómo protegerse

A correção original do fornecedor é atualizar para Adobe Flash Player 11.3.300.271 no Windows e Mac OS X, ou 11.2.202.238 no Linux (APSB12-18). Distribuições Linux empacotaram esse mesmo fix: Red Hat via flash-plugin-11.2.202.238-1.el5 (RHSA-2012-1203) e Gentoo via www-plugins/adobe-flash >= 11.2.202.238 (GLSA 201209-01). O próprio advisory da Gentoo registra explicitamente que não havia workaround conhecido na época — a única mitigação real era a atualização.

Produtos de terceiros que embutem um Flash Player redistribuível também precisaram de patch próprio: o boletim da HP mostra que o HP Systems Insight Manager só corrigiu essa CVE (entre outras) na versão 7.2, atualizando o Flash empacotado — ilustra que 'atualizar o navegador' não basta quando há Flash embutido em outras aplicações.

Hoje, a mitigação correta não é atualizar versão — é remover o Adobe Flash Player por completo. O produto atingiu fim de vida e a Adobe descontinuou distribuição e suporte; qualquer instância remanescente em produção deve ser tratada como risco legado a ser eliminado, conforme a própria orientação da CISA no catálogo KEV, e não como algo corrigível por patch.

Cómo detectar

Não há assinatura de detecção confiável e amplamente documentada nas fontes disponíveis. O padrão de ataque original — SWF malicioso embutido em documento do Word — sugere procurar, em ambientes legados, por arquivos .doc/.docx contendo objetos OLE do tipo Flash/SWF incomuns, ou processos do Office instanciando o plugin Flash fora do padrão de uso normal. Não existe IOC público específico (hash, string, endereço) associado a essa CVE nas fontes consultadas.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Unspecified vulnerability in Adobe Flash Player before 11.3.300.271 on Windows and Mac OS X and before 11.2.202.238 on Linux allows remote attackers to execute arbitrary code or cause a denial of service (application crash) via crafted SWF content, as exploited in the wild in August 2012 with SWF content in a Word document.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.