← volver
CVE-2015-5123highbajo ataqueCWE-416

CVE-2015-5123

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 19%
de la publicación al arma
Publicada en NVD14 jul
CISA KEV+2465d
probabilidad de explotación
19%top 3% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
5 productos
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Acción exigida por CISAplazo federal: 2022-05-04

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Use-after-free na classe BitmapData da implementação ActionScript 3 do Adobe Flash Player, permitindo execução de código arbitrário ou negação de serviço via conteúdo Flash malicioso. A falha ganhou notoriedade por ter sido encontrada no material vazado da HackingTeam em julho de 2015 e por já estar sendo explorada ativamente antes da correção — daí sua entrada no catálogo KEV da CISA. O CVSS oficial listado no KEV superestima o vetor de ataque: a exploração exige que a vítima abra conteúdo Flash malicioso (página web ou documento), não é um ataque de rede automatizável sem interação.

Detalle técnico

A falha é um use-after-free (CWE-416) no gerenciamento de memória da classe BitmapData quando o runtime AS3 precisa coagir um objeto para um valor primitivo e chama o método valueOf() desse objeto. Um atacante que controla o script SWF pode sobrescrever valueOf com uma função própria; nesse callback, ele libera, redimensiona ou descarta o buffer de bitmap subjacente (por exemplo via dispose()) enquanto o motor Flash ainda mantém uma referência à estrutura original. Quando o fluxo de execução retorna do callback, o Flash continua operando sobre o ponteiro agora inválido, lendo ou escrevendo em memória já liberada.

O padrão é típico de bugs do Flash dessa época: o atacante não controla diretamente o conteúdo da memória liberada, mas controla o timing exato da liberação (via seu próprio valueOf) e pode preparar o heap antes de disparar a coação de tipo, técnica clássica de heap grooming para transformar um UAF em corrupção de estruturas com ponteiros de vtable, viabilizando execução de código.

O CERT/CC (VU#918568) descreve o alcance de versões afetadas como 9.0 até 18.0.0.204, faixa mais ampla que a listada na descrição oficial do NVD, que segmenta por plataforma (Windows/OS X, Linux, Linux Chrome). A distinção entre trens de versão por plataforma reflete apenas os diferentes cronogramas de build do Flash Player para cada ambiente, não uma diferença no mecanismo da falha.

Cómo se explota

O vetor é conteúdo SWF malicioso entregue por página web (drive-by download) ou embutido em documento do Microsoft Office — o CERT/CC cita explicitamente ambos os cenários. Exige que a vítima visite um site comprometido/malicioso ou abra um arquivo malicioso; não há exploração remota sem interação do usuário. O grupo cisagov/vulnrichment aponta formalmente que o registro no KEV usa UI:N/Automatable:yes de forma equivocada para este e outros 14 CVEs antigos de Flash, e que o vetor correto é UI:R (interação do usuário obrigatória) — o que já está refletido no vetor CVSS 3.1 fornecido (AV:L/AC:L/PR:N/UI:R).

A exploração ativa in the wild foi documentada em julho de 2015, tendo origem no exploit disponível no vazamento de dados da HackingTeam (empresa que vendia ferramentas ofensivas a governos), analisado pela Trend Micro. Isso indica que o exploit era funcional, testado e já incorporado a um kit de intrusão comercial antes de se tornar público — elevando o risco imediato após a divulgação, já que outros atores puderam reaproveitar o código.

Não há indicação nas fontes de que a falha seja explorável sem qualquer interação (ex.: via rede, sem abrir conteúdo) ou que afete servidores; o impacto é sempre no processo do usuário final que executa o Flash Player (navegador ou aplicação Office com plugin habilitado).

Versiones

Afectadas
Flash Player 13.x até 13.0.0.302 em Windows e OS X; 14.x até 18.0.0.203 em Windows e OS X; 11.x até 11.2.202.481 em Linux; 12.x até 18.0.0.204 em instalações do Flash embutidas no Chrome em Linux. O CERT/CC (VU#918568) cita faixa mais ampla, de 9.0 até 18.0.0.204, remetendo ao boletim Adobe APSA15-04/APSB15-18 para a lista definitiva por plataforma.
Corregidas en
18.0.0.209 para Windows e OS X, conforme boletim Adobe APSB15-18. Não há confirmação nas fontes disponíveis do build exato de correção para os ramos Linux e Linux Chrome — consultar diretamente o boletim da Adobe para esses trens.

Cómo protegerse

A correção oficial da Adobe é a atualização para Flash Player Desktop 18.0.0.209 (boletim APSB15-18), aplicável às versões Windows/OS X. As fontes não confirmam o número de build exato de correção para os trens Linux e Linux Chrome — trate qualquer versão anterior a 18.0.0.209 nesses ramos como potencialmente vulnerável até confirmar o build corrigido no boletim do fornecedor.

Se a atualização imediata não for possível, o CERT/CC recomenda como paliativo real: desabilitar o Flash Player no navegador ou ativar click-to-play (a mídia só executa com clique explícito do usuário, reduzindo drive-by); usar Attack Surface Reduction do Microsoft EMET para impedir que Internet Explorer e Office carreguem o controle ActiveX do Flash; ou desinstalar o Flash completamente. Nenhuma dessas medidas corrige a falha — apenas reduz a superfície de exposição.

Vale registrar que o Flash Player foi descontinuado pela Adobe (fim de vida em dezembro de 2020) e não recebe mais atualizações de segurança; hoje a mitigação efetiva para qualquer ambiente que ainda rode Flash é a remoção completa do plugin, não a busca por uma versão 'segura'.

Cómo detectar

Não há assinatura de rede ou padrão de log confiável documentado nas fontes consultadas; a exploração ocorre inteiramente dentro do processo do plugin Flash no cliente, via SWF malicioso, sem gerar tráfego de rede distinto de qualquer outro conteúdo Flash. O único indício histórico de exploração é a origem do exploit no vazamento de dados da HackingTeam, analisado pela Trend Micro em julho de 2015 — o que serve para atribuição retrospectiva, não para detecção em tempo real. Ambientes com telemetria de endpoint podem observar crashes ou comportamento anômalo do processo do Flash Player (plugin-container, flashplayerplugin, NPSWF) como sinal indireto, mas isso não distingue exploração bem-sucedida de instabilidade comum do produto.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use-after-free vulnerability in the BitmapData class in the ActionScript 3 (AS3) implementation in Adobe Flash Player 13.x through 13.0.0.302 on Windows and OS X, 14.x through 18.0.0.203 on Windows and OS X, 11.x through 11.2.202.481 on Linux, and 12.x through 18.0.0.204 on Linux Chrome installations allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted Flash content that overrides a valueOf function, as exploited in the wild in July 2015.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a