CVE-2012-5054
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
The impacted product is end-of-life and should be disconnected if still in use.
Resumen
Falha de integer overflow no método copyRawDataTo da classe Matrix3D do Adobe Flash Player, que permite execução remota de código via um arquivo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, mas o produto é end-of-life desde 2020 — a mitigação real hoje é não ter Flash Player instalado, não corrigir uma versão específica.
Detalle técnico
A classe Matrix3D (usada em transformações 3D no runtime ActionScript do Flash) expõe o método copyRawDataTo, que copia dados brutos entre um objeto Matrix3D e um Vector. O cálculo do tamanho/offset do buffer de destino, ao processar os argumentos passados pelo script ActionScript, sofre overflow de inteiro (CWE-189): valores construídos para ultrapassar o limite representável levam o runtime a calcular um tamanho de cópia menor ou incorreto, resultando em escrita fora dos limites do buffer alocado.
Cómo se explota
O vetor é um arquivo SWF malicioso embutido em página web ou documento que o Flash Player renderiza — exige interação do usuário (abrir a página ou o arquivo), refletido no UI:R do vetor CVSS, mas nenhuma autenticação ou configuração não padrão. O atacante controla os argumentos passados ao copyRawDataTo via ActionScript, manipulando-os para provocar o overflow e converter a corrupção de memória em execução de código arbitrário no contexto do processo do Flash Player/navegador. Há PoC pública documentada (Packet Storm) e a CVE está confirmada como explorada ativamente pelo catálogo KEV da CISA, típico do padrão de exploração em massa via drive-by download que caracterizou vulnerabilidades de Flash Player daquele período.
Versiones
Cómo protegerse
O boletim oficial da Adobe (APSB12-19) corrige a falha na versão 11.4.402.265. Não há paliativo de configuração real para essa classe de falha: o overflow está no runtime nativo, não em uma feature que se possa desabilitar seletivamente. A entrada da CISA no KEV é explícita: o Adobe Flash Player está em fim de vida (Adobe descontinuou o produto em 31/12/2020, bloqueando sua execução) e a ação recomendada é desinstalar/desconectar qualquer instância remanescente — atualizar de versão não é mais uma opção suportada pelo fornecedor. Bloquear a execução de conteúdo Flash no navegador (plugin removido ou desabilitado) elimina a superfície de ataque por completo; confiar em versões antigas 'atualizadas até 11.4.402.265' não protege contra as dezenas de CVEs de Flash Player descobertas depois dessa versão.
Cómo detectar
Não há assinatura ou padrão de log amplamente documentado nas fontes disponíveis para essa CVE específica; exploração ocorre via SWF malicioso entregue por drive-by download, então os sinais genéricos aplicáveis são: requisições a arquivos .swf de origem incomum, crashes do processo do plugin Flash (npswf*, PepperFlash) correlacionados com navegação a sites suspeitos, e alertas de EDR/AV para shellcode pós-exploração no processo do navegador. Na ausência de IOC público específico, a defesa prática é verificar se há qualquer instância de Flash Player instalada no ambiente — a mera presença já é o indicador de risco, dado o EOL do produto.