← volver
CVE-2015-7645highbajo ataqueransomware

CVE-2015-7645

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 68%
de la publicación al arma4 días
Publicada en NVD15 oct
1ª PoC+4d
CISA KEV+2331d
probabilidad de explotación
68%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

CVE-2015-7645 é uma falha de type confusion no Adobe Flash Player que permite execução arbitrária de código via arquivo SWF malicioso, explorada como zero-day in the wild em outubro de 2015 pelo grupo Pawn Storm (também conhecido como APT28/Sednit) em campanhas de espionagem documentadas pela Trend Micro. Está no catálogo KEV da CISA por exploração confirmada e tem PoC pública, mas o Flash Player está em fim de vida desde 2020, o que muda drasticamente o cálculo de risco hoje: o problema real não é 'atualizar' e sim 'ainda ter Flash instalado'.

Detalle técnico

A falha é um type confusion (CWE-843) no runtime ActionScript 3 do Flash Player, na manipulação de objetos que implementam a interface IExternalizable, especificamente em torno do método writeExternal. O mecanismo de serialização/desserialização desses objetos não valida corretamente o tipo real do objeto antes de operar sobre ele, permitindo que o atacante force o motor a tratar uma região de memória alocada para um tipo de objeto como se fosse outro tipo, com layout e vtable diferentes.

O atacante controla integralmente o arquivo SWF entregue, incluindo a estrutura dos objetos AS3 serializados que disparam a confusão de tipo. Ao corromper a interpretação de tipo, é possível manipular ponteiros de função/vtable e desviar o fluxo de execução para código controlado pelo atacante, dentro do processo do plugin/navegador.

A falha foi corrigida junto com outras duas vulnerabilidades no mesmo boletim (CVE-2015-7647, CVE-2015-7648), conforme APSB15-27 da Adobe, mas foi a única das três com exploração documentada em campanha real antes da correção.

Cómo se explota

O vetor é drive-by: a vítima precisa visitar uma página web (comprometida ou controlada pelo atacante) contendo o SWF malicioso, com o plugin Flash habilitado no navegador — não há necessidade de autenticação, mas há necessidade de interação do usuário (carregar a página), refletida no UI:R do vetor CVSS. A complexidade de exploração é baixa (AC:L) uma vez que o SWF é entregue.

A Trend Micro documentou o uso dessa falha pelo grupo Pawn Storm em outubro de 2015, embutida em sites comprometidos como parte de campanha de espionagem direcionada, entregando payload adicional após obter execução de código no contexto do processo do navegador com privilégios do usuário logado. A entrada no catálogo KEV da CISA confirma exploração ativa anterior ao patch, e existe PoC pública (Packetstorm) descrevendo a técnica de type confusion via IExternalizable.writeExternal.

O impacto final é execução arbitrária de código com os privilégios do usuário que carregou a página — normalmente o primeiro passo de uma cadeia de comprometimento (drop de malware, escalonamento posterior), não sandbox bypass automático.

Versiones

Afectadas
Adobe Flash Player 18.x até 18.0.0.252 e 19.x até 19.0.0.207 em Windows e OS X; 11.x até 11.2.202.535 em Linux.
Corregidas en
Linux: 11.2.202.540 (RHSA-2015-1913, 2015-10-16), posteriormente superada por 11.2.202.548 (RHSA-2015-2024, 2015-11-11). Windows/OS X: correção publicada no boletim Adobe APSB15-27 (2015-10-16) — número de build específico não confirmado nas fontes consultadas para esta página.

Cómo protegerse

A correção oficial da Adobe veio no boletim APSB15-27, publicado em 2015-10-16. Para Linux, a correção confirmada é a atualização do flash-plugin para a versão 11.2.202.540 (RHSA-2015-1913); pouco depois, RHSA-2015-2024 (2015-11-11) trouxe 11.2.202.548, cobrindo esta e outras dezenas de CVEs adicionais (APSB15-28). Para Windows e OS X, o boletim da Adobe (APSB15-27) trata da mesma falha, mas o número exato da build corrigida para essas plataformas não está confirmado nas fontes consultadas aqui — consulte o boletim Adobe diretamente antes de validar remediação nesses sistemas.

O Gentoo GLSA 201511-02 registra explicitamente que 'não há workaround conhecido' para o conjunto de vulnerabilidades do período, o que inclui esta CVE — não existe configuração ou flag que neutralize o type confusion sem atualizar o binário.

Dado que o Adobe Flash Player atingiu fim de vida em 31 de dezembro de 2020 e deixou de receber patches, a mitigação real e permanente hoje é a remoção completa do plugin de todos os navegadores e sistemas, não a busca por uma versão 'corrigida' — nenhuma versão do Flash é segura para uso contínuo em produção. Achar que manter uma versão pós-2015 'patcheada' resolve o problema é o mito a descartar: o produto inteiro está descontinuado e sem suporte de segurança.

Cómo detectar

Como o Flash Player está fim de vida, detecção relevante hoje é primariamente forense: logs de proxy/web mostrando download de arquivos .swf de domínios associados à campanha Pawn Storm de outubro de 2015, ou crashes do processo do plugin Flash correlacionados com acesso a páginas específicas na época do incidente. A Trend Micro publicou IOCs da campanha associada. Não existe assinatura de rede genérica confiável para este type confusion, já que o gatilho está na estrutura interna do objeto serializado dentro do SWF, não em um padrão de tráfego fixo — a presença de qualquer instalação ativa de Flash Player em endpoint expostos à web é, em si, o sinal de risco mais relevante atualmente.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Adobe Flash Player 18.x through 18.0.0.252 and 19.x through 19.0.0.207 on Windows and OS X and 11.x through 11.2.202.535 on Linux allows remote attackers to execute arbitrary code via a crafted SWF file, as exploited in the wild in October 2015.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.