← volver
CVE-2016-4171highbajo ataque

CVE-2016-4171

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 20%
de la publicación al arma
Publicada en NVD16 jun
CISA KEV+2108d
probabilidad de explotación
20%top 3% de las CVE
explotación observada
CISA + VulnCheck
Lo que declaran los fabricantes (VEX)

Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.

Corregido
5 productos
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Acción exigida por CISAplazo federal: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha de corrupção de memória não especificada no Adobe Flash Player 21.0.0.242 e versões anteriores, que permite execução de código arbitrário ao processar um arquivo SWF malicioso. Foi explorada in-the-wild antes da correção (zero-day), reportada à Adobe por pesquisadores da Kaspersky Lab, e está no catálogo KEV da CISA — mas exige que a vítima abra ou visualize conteúdo controlado pelo atacante, não é execução remota sem interação.

Detalle técnico

A Adobe classificou a falha apenas como uma vulnerabilidade não especificada de corrupção de memória ('memory corruption') no Flash Player, sem detalhar o componente interno, a rotina de parsing ou o tipo de erro de memória (use-after-free, buffer overflow, etc.). Nem o boletim APSB16-18 nem o advisory de emergência APSA16-03 da Adobe descrevem o mecanismo técnico com precisão — isso é deliberado, dado o caráter de zero-day ativamente explorado no momento da divulgação.

O CVE foi corrigido junto com outras dezenas de CVEs no mesmo pacote de atualização de junho de 2016 (a RHSA-2016:1238, por exemplo, lista 35 CVEs corrigidos na mesma revisão do flash-plugin), o que é padrão em ciclos de patch do Flash Player e não indica relação de causa entre as falhas.

O CVSS 3.1 informado no problema (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete uma reclassificação: o registro original no catálogo KEV da CISA usava AV:N/UI:N, tratando a falha como explorável remotamente sem interação. Um issue público de revisão do time cisagov/vulnrichment (novembro de 2025) apontou que essa classificação estava incorreta para uma leva de CVEs antigos do Flash, incluindo o CVE-2016-4171, e recomendou correção para UI:R e SSVC Automatable:No — ou seja, a exploração depende de o usuário abrir/visualizar o conteúdo malicioso, não é automatizável sem ação humana.

Cómo se explota

O vetor documentado pela CERT/CC (VU#748992) é convencer a vítima a visualizar um documento HTML (página web ou e-mail/anexo HTML), PDF, documento do Microsoft Office, ou qualquer outro formato que suporte conteúdo SWF embutido. O atacante precisa entregar esse conteúdo à vítima — via link, anexo ou site comprometido — e depende da execução do Flash Player no navegador ou visualizador de documentos da vítima.

A exploração in-the-wild foi identificada em junho de 2016 e reportada à Adobe por Anton Ivanov e Costin Raiu, da Kaspersky Lab, o que motivou a publicação do advisory de emergência APSA16-03 antes do patch completo (APSB16-18). Não há, nas fontes disponíveis, detalhamento público de qual campanha ou grupo de ameaça usou a falha, nem de qual carga (payload) foi entregue após a exploração bem-sucedida.

O resultado final, quando a exploração funciona, é execução de código arbitrário com os privilégios do processo do Flash Player/navegador — impacto total em confidencialidade, integridade e disponibilidade, conforme refletido no CVSS. Não há indicação de bypass de sandbox ou escalonamento de privilégio adicional nas fontes catalogadas.

Versiones

Afectadas
Adobe Flash Player 21.0.0.242 e versões anteriores, para Windows, Macintosh, Linux e Chrome OS.
Corregidas en
22.0.0.192 e 18.0.0.360 (branches Windows/Mac/Chrome OS); 11.2.202.626 (Linux, incluindo pacotes flash-plugin do RHEL 5/6 via RHSA-2016:1238 e www-plugins/adobe-flash do Gentoo via GLSA 201606-08).

Cómo protegerse

A correção oficial da Adobe está nas versões 22.0.0.192, 18.0.0.360 (branch estendido) e 11.2.202.626 (Linux), publicadas junto ao boletim APSB16-18. Distribuições Linux replicaram a correção via seus próprios pacotes do plugin (por exemplo, Red Hat via RHSA-2016:1238 e Gentoo via GLSA 201606-08), todas fixando o flash-plugin/adobe-flash na versão 11.2.202.626 ou superior.

O Gentoo Security Advisory registra explicitamente que não havia workaround conhecido no momento da publicação. A CERT/CC recomenda, como paliativo real quando a atualização imediata não é viável, desabilitar o Flash no navegador ou configurá-lo para 'click-to-play' (só executa conteúdo Flash sob clique explícito do usuário), reduzindo a superfície de exploração automática via visualização passiva de páginas. A opção mais robusta, dado o fim de vida do Flash Player, é a desinstalação completa do plugin — a Adobe publicou guias específicos para isso em Windows e macOS.

Não existe mitigação via WAF ou controle de rede eficaz contra esta classe de falha, pois a exploração ocorre no cliente, dentro do parser SWF do Flash Player — o controle de rede não impede a entrega do conteúdo malicioso por e-mail, mídia removível ou site legítimo comprometido.

Cómo detectar

As fontes disponíveis não descrevem assinaturas de rede, IOCs ou padrões de log específicos associados à exploração in-the-wild de junho de 2016. Dado que o vetor é entrega de SWF malicioso embutido em HTML, PDF ou documentos Office, o sinal genérico a monitorar é a presença de conteúdo Flash incomum em anexos ou páginas de origem suspeita, e crashes do processo do Flash Player/plugin do navegador coincidindo com a abertura de tais arquivos — mas não há indicador confiável documentado nas fontes catalogadas para esta CVE específica.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Unspecified vulnerability in Adobe Flash Player 21.0.0.242 and earlier allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in June 2016.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a