← volver
CVE-2012-5054highbajo ataqueCWE-190

CVE-2012-5054

76Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 21%
de la publicación al arma
Publicada en NVD24 sept
CISA KEV+3544d
probabilidad de explotación
21%top 3% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-06-22

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha de integer overflow no método copyRawDataTo da classe Matrix3D do Adobe Flash Player, que permite execução remota de código via um arquivo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, mas o produto é end-of-life desde 2020 — a mitigação real hoje é não ter Flash Player instalado, não corrigir uma versão específica.

Detalle técnico

A classe Matrix3D (usada em transformações 3D no runtime ActionScript do Flash) expõe o método copyRawDataTo, que copia dados brutos entre um objeto Matrix3D e um Vector. O cálculo do tamanho/offset do buffer de destino, ao processar os argumentos passados pelo script ActionScript, sofre overflow de inteiro (CWE-189): valores construídos para ultrapassar o limite representável levam o runtime a calcular um tamanho de cópia menor ou incorreto, resultando em escrita fora dos limites do buffer alocado.

Cómo se explota

O vetor é um arquivo SWF malicioso embutido em página web ou documento que o Flash Player renderiza — exige interação do usuário (abrir a página ou o arquivo), refletido no UI:R do vetor CVSS, mas nenhuma autenticação ou configuração não padrão. O atacante controla os argumentos passados ao copyRawDataTo via ActionScript, manipulando-os para provocar o overflow e converter a corrupção de memória em execução de código arbitrário no contexto do processo do Flash Player/navegador. Há PoC pública documentada (Packet Storm) e a CVE está confirmada como explorada ativamente pelo catálogo KEV da CISA, típico do padrão de exploração em massa via drive-by download que caracterizou vulnerabilidades de Flash Player daquele período.

Versiones

Afectadas
Adobe Flash Player anterior à versão 11.4.402.265 (Windows, Macintosh e Linux, conforme cobertura do boletim APSB12-19).
Corregidas en
11.4.402.265 e posteriores — porém o produto como um todo está descontinuado desde dezembro de 2020 e não deve mais estar em uso.

Cómo protegerse

O boletim oficial da Adobe (APSB12-19) corrige a falha na versão 11.4.402.265. Não há paliativo de configuração real para essa classe de falha: o overflow está no runtime nativo, não em uma feature que se possa desabilitar seletivamente. A entrada da CISA no KEV é explícita: o Adobe Flash Player está em fim de vida (Adobe descontinuou o produto em 31/12/2020, bloqueando sua execução) e a ação recomendada é desinstalar/desconectar qualquer instância remanescente — atualizar de versão não é mais uma opção suportada pelo fornecedor. Bloquear a execução de conteúdo Flash no navegador (plugin removido ou desabilitado) elimina a superfície de ataque por completo; confiar em versões antigas 'atualizadas até 11.4.402.265' não protege contra as dezenas de CVEs de Flash Player descobertas depois dessa versão.

Cómo detectar

Não há assinatura ou padrão de log amplamente documentado nas fontes disponíveis para essa CVE específica; exploração ocorre via SWF malicioso entregue por drive-by download, então os sinais genéricos aplicáveis são: requisições a arquivos .swf de origem incomum, crashes do processo do plugin Flash (npswf*, PepperFlash) correlacionados com navegação a sites suspeitos, e alertas de EDR/AV para shellcode pós-exploração no processo do navegador. Na ausência de IOC público específico, a defesa prática é verificar se há qualquer instância de Flash Player instalada no ambiente — a mera presença já é o indicador de risco, dado o EOL do produto.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Integer overflow in the copyRawDataTo method in the Matrix3D class in Adobe Flash Player before 11.4.402.265 allows remote attackers to execute arbitrary code via malformed arguments.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.