← volver
CVE-2015-0310highbajo ataqueCWE-200

CVE-2015-0310

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 15%
de la publicación al arma
Publicada en NVD23 ene
CISA KEV+2679d
probabilidad de explotación
15%top 3% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
5 productos
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Acción exigida por CISAplazo federal: 2022-06-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha no Adobe Flash Player que permite descobrir endereços de memória do processo, contornando o ASLR (Address Space Layout Randomization) no Windows. Por si só não executa código: é uma peça de reconhecimento usada em conjunto com outra falha de corrupção de memória para tornar exploits confiáveis. Foi explorada em campanhas reais de drive-by download em janeiro de 2015 e está no catálogo KEV da CISA.

Detalle técnico

A Adobe descreve o problema como 'não restringir adequadamente a descoberta de endereços de memória' — um vazamento de informação (CWE-200) dentro do runtime ActionScript do Flash Player, sem detalhamento público de qual classe ou API expõe o endereço. O efeito prático é permitir que um script SWF malicioso leia ponteiros ou endereços de objetos internos do processo, revelando onde módulos e alocações estão carregados na memória mesmo com ASLR ativo.

ISoladamente essa falha não dá execução de código; ela existe para viabilizar exploração confiável de bugs de corrupção de memória que, sem ASLR bypass, teriam taxa de sucesso baixa (o atacante teria que 'chutar' endereços). Por isso o CVSS oficial (7.8, com impacto alto em confidencialidade, integridade e disponibilidade) reflete o resultado final de uma cadeia de exploração, não o que essa CVE entrega isoladamente.

Vale notar uma discussão em aberto sobre a pontuação CVSS deste e de outros CVEs antigos de Flash: o vetor AV:L (ataque local) não significa que o atacante precise de acesso físico à máquina — significa que o componente vulnerável roda localmente no processo do plugin dentro do navegador, e a exploração de fato ocorre remotamente via conteúdo web malicioso. A CISA (projeto vulnrichment) já sinalizou que a interação do usuário deveria estar marcada como obrigatória (UI:R) e o ataque como não automatizável em massa, corrigindo uma leitura excessivamente alarmista da pontuação original.

Cómo se explota

O vetor é drive-by: a vítima precisa acessar uma página (ou anúncio malicioso) que carregue um arquivo SWF malicioso no Flash Player vulnerável. Não há necessidade de autenticação nem de configuração não padrão — o pré-requisito real é ter uma versão vulnerável do plugin instalada e habilitada no navegador, e o usuário precisa interagir minimamente com a página (carregamento do conteúdo Flash).

A descrição oficial confirma exploração in the wild desde janeiro de 2015, contexto em que múltiplos 0-days de Flash foram usados quase simultaneamente por kits de exploração distribuídos em campanhas de malvertising. Este CVE especificamente funcionava como componente de bypass de mitigação dentro de uma cadeia de exploração, não como o bug de execução de código em si — por isso normalmente aparece associado a outras CVEs de Flash da mesma janela de tempo (a Adobe corrigiu várias falhas relacionadas no mesmo boletim e em boletins seguintes).

A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas não há relato público, nas fontes disponíveis, de um exploit isolado e reutilizável apenas para este CVE — ele historicamente aparece embutido em exploits maiores.

Versiones

Afectadas
Adobe Flash Player anterior a 13.0.0.262 e da série 14.x até 16.x anterior a 16.0.0.287 no Windows e OS X; anterior a 11.2.202.438 no Linux.
Corregidas en
13.0.0.262 (ramo de suporte estendido), 16.0.0.287 (Windows e OS X) e 11.2.202.438 (Linux), conforme boletim APSB15-02.

Cómo protegerse

A correção do fornecedor é atualizar o Adobe Flash Player para a versão 13.0.0.262 (ramo de suporte estendido) ou 16.0.0.287 no Windows e OS X, e 11.2.202.438 no Linux. Isso resolve o vazamento de endereço de memória reportado no boletim APSB15-02.

Como paliativo, caso a atualização não seja viável imediatamente: desabilitar o plugin Flash no navegador ou configurar click-to-play (execução de conteúdo Flash sob confirmação explícita do usuário) reduz a superfície de exposição a drive-by, mas não elimina o risco caso o usuário seja induzido a clicar em conteúdo malicioso.

O controle mais eficaz hoje, dado que o Adobe Flash Player atingiu fim de vida em dezembro de 2020 e não recebe mais nenhuma atualização de segurança, é a remoção completa do plugin/runtime do ambiente. Manter Flash instalado — mesmo em versão corrigida contra este CVE específico — deixa o sistema exposto a toda a superfície de vulnerabilidades não corrigidas acumuladas desde então. Não existe mitigação eficaz via WAF ou controle de rede, pois a exploração ocorre no cliente, dentro do processo do navegador.

Cómo detectar

Não há assinatura de rede confiável e amplamente divulgada específica para este CVE, já que o vazamento de endereço de memória ocorre inteiramente no lado cliente, dentro do runtime ActionScript, sem padrão de tráfego distintivo. Na prática, a detecção histórica dependeu de identificar os arquivos SWF maliciosos entregues por kits de exploração (via sandboxing/análise de amostra) e de EDR observando comportamento anômalo do processo de plugin do navegador (ex.: plugin-container, flashplayer.exe) após carregamento de conteúdo web, mais do que de assinatura estática para esta CVE isoladamente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe Flash Player before 13.0.0.262 and 14.x through 16.x before 16.0.0.287 on Windows and OS X and before 11.2.202.438 on Linux does not properly restrict discovery of memory addresses, which allows attackers to bypass the ASLR protection mechanism on Windows, and have an unspecified impact on other platforms, via unknown vectors, as exploited in the wild in January 2015.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a