CVE-2016-1010
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
The impacted products are end-of-life and should be disconnected if still in use.
Resumen
Falha de integer overflow (CWE-190) no núcleo de processamento do Adobe Flash Player e Adobe AIR que permite execução arbitrária de código ao carregar conteúdo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada em campo, mas hoje o risco real é quase nulo: Flash Player está em fim de vida desde 2020 e a própria CISA recomenda apenas desconectar/remover instalações remanescentes, não corrigi-las.
Detalle técnico
A vulnerabilidade é um integer overflow (CWE-190) em algum componente interno do parser/runtime do Flash Player — o advisory da Adobe (APSB16-08) não detalha o vetor exato nem o módulo de código afetado, classificando-o apenas como 'unspecified vectors'. Um overflow de inteiro típico nesse tipo de motor ocorre quando um valor de tamanho, offset ou contagem de elementos derivado de dados controlados pelo conteúdo SWF excede a capacidade do tipo usado para armazená-lo, resultando em wraparound. O valor resultante, menor ou negativo do que deveria, é então usado para alocar buffer ou calcular índice, levando a escrita ou leitura fora dos limites da região alocada.
A CVE foi catalogada junto com um lote grande de outras falhas do mesmo boletim (APSB16-08), incluindo CVE-2016-0963 e CVE-2016-0993, das quais a NVD explicitamente diz que esta é distinta — ou seja, mecanismo e vetor específicos não coincidem, mesmo sendo do mesmo tipo de classe de bug.
O atacante controla o conteúdo do arquivo SWF (ou de dados embutidos nele) processado pelo player, incluindo os valores que alimentam o cálculo que sofre overflow. Não há indicação nas fontes disponíveis de que autenticação, configuração especial ou privilégios elevados sejam necessários — o vetor é o consumo de conteúdo malicioso pelo runtime.
Cómo se explota
O vetor de exploração é o consumo de um arquivo SWF malicioso pelo Flash Player ou pelo runtime Adobe AIR — tipicamente via navegador com o plugin instalado, abrindo uma página que hospeda o conteúdo Flash, ou via aplicação AIR que processa SWF não confiável. Exige apenas que a vítima acesse ou execute o conteúdo controlado pelo atacante; não há menção nas fontes a pré-requisito de autenticação ou configuração não padrão. O CVSS 3.1 associado (AV:N/AC:L/PR:N/UI:R) reflete exatamente esse padrão: ataque remoto, baixa complexidade, sem privilégios, mas com interação do usuário necessária (abrir o conteúdo).
A CISA incluiu a CVE no catálogo KEV confirmando exploração ativa em campo, mas as fontes disponíveis não detalham campanha, grupo de ameaça ou exploit público específico associado a este CVE em particular — o boletim da época agrupou dezenas de CVEs corrigidas simultaneamente, e writeups técnicos aprofundados sobre este overflow específico não constam no material levantado.
O impacto final, quando bem-sucedido, é execução de código arbitrário com os privilégios do processo que hospeda o Flash Player (navegador ou aplicação AIR) — comprometimento completo de confidencialidade, integridade e disponibilidade dentro desse contexto de processo, conforme o CVSS C:H/I:H/A:H.
Versiones
Cómo protegerse
A correção do fornecedor, na época, era atualizar para Flash Player 18.0.0.333 (branch antigo) ou 21.0.0.182 (branch 19.x–21.x) no Windows/OS X, 11.2.202.577 no Linux, e Adobe AIR/AIR SDK/AIR SDK & Compiler para 21.0.0.176. Distribuições Linux replicaram essa correção via seus próprios pacotes (Gentoo GLSA 201603-07 aponta www-plugins/adobe-flash >= 11.2.202.577; openSUSE publicou anúncios equivalentes).
Hoje essa mitigação é irrelevante na prática: Adobe encerrou o suporte e a distribuição do Flash Player globalmente em 31 de dezembro de 2020, e não existe versão suportada para atualizar. A própria entrada da CISA no catálogo KEV, ao incluir esta CVE em 2022, classifica a ação recomendada como 'os produtos afetados estão em fim de vida e devem ser desconectados se ainda estiverem em uso' — não há patch a aplicar.
O controle compensatório real é remoção completa do Flash Player e do runtime Adobe AIR de qualquer sistema, bloqueio de execução de conteúdo SWF em navegadores e gateways de e-mail/web, e isolamento de qualquer sistema legado que dependa de Flash em rede segmentada sem acesso à internet. Não existe mitigação de configuração (flag, sandbox parcial) que neutralize esta classe de bug de forma confiável — o único controle eficaz é a remoção do componente.
Cómo detectar
As fontes disponíveis não trazem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE — o boletim da Adobe e os anúncios de distribuição tratam da correção, não de detecção de exploração. Como o vetor é um arquivo SWF malicioso consumido pelo player, o sinal genérico a procurar é conteúdo Flash anômalo entregue por páginas web ou anexos, e crashes do processo do plugin/runtime Flash correlacionados com acesso a conteúdo externo; não há assinatura confiável documentada nas fontes levantadas.