CVE-2017-11292
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
The impacted product is end-of-life and should be disconnected if still in use.
Resumen
Falha de type confusion no verificador de bytecode do Adobe Flash Player (versões 27.0.0.159 e anteriores), que permite executar código arbitrário no contexto do processo que renderiza o SWF. Está no catálogo KEV da CISA com exploração confirmada, mas hoje o Flash Player está em fim de vida — a recomendação prática não é mais 'atualizar', é 'remover o componente'.
Detalle técnico
O bug está no processo de verificação de bytecode ActionScript do Flash Player: a rotina de verificação falha em validar corretamente um valor antes de usá-lo no cálculo de um índice de array. Um valor não confiável — controlado pelo atacante dentro do bytecode do SWF — acaba sendo usado para indexar um array sem os checks adequados de tipo/limite, gerando uma condição de type confusion (CWE-843): o motor passa a tratar uma região de memória como um tipo de objeto diferente do que ela realmente é.
Type confusion desse tipo normalmente é usado para conseguir leitura/escrita fora dos limites esperados de um objeto, o que dá ao atacante um primitivo para corromper ponteiros e, a partir daí, construir execução de código arbitrário — tipicamente combinado com técnicas de heap grooming dentro do próprio runtime ActionScript. O fornecedor não publicou detalhes de baixo nível sobre o caminho de código exato (classe/método do verificador afetado); apenas a descrição genérica confirmada na descrição oficial e o CWE-843 catalogado pela CISA.
O controle do atacante é sobre o conteúdo do arquivo SWF: ele fabrica o bytecode ActionScript que engana o verificador, fazendo-o aceitar um índice de array cujo valor não deveria ser válido naquele contexto de tipo.
Cómo se explota
O vetor é a entrega de um arquivo SWF malicioso — embutido em página web, anúncio ou documento com objeto Flash incorporado — para uma vítima que ainda executa o plugin Flash no navegador ou em um leitor de documentos que o invoca. Não há exigência de autenticação ou configuração não padrão: basta o Flash Player estar instalado e habilitado e a vítima abrir/visualizar o conteúdo malicioso. Interação do usuário é necessária (abrir o arquivo ou visitar a página), refletida no vetor CVSS (UI:R).
A CISA lista a CVE-2017-11292 no catálogo KEV como vulnerabilidade com exploração confirmada em ambiente real, mas os campos publicados pela CISA não incluem atribuição de campanha, TTPs específicas ou indicação de uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Sucesso da exploração dá execução de código arbitrário no contexto de privilégio do processo que hospeda o Flash Player (navegador, plugin sandboxado, ou aplicação que embute o runtime) — impacto completo de confidencialidade, integridade e disponibilidade, conforme o CVSS 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).
Versiones
Cómo protegerse
O fornecedor corrigiu a falha na versão 27.0.0.170, distribuída via boletim APSB17-32. Distribuições Linux empacotavam essa correção via seus próprios pacotes (ex.: Red Hat atualizou flash-plugin para 27.0.0.170-1 no RHSA-2017:2899; Gentoo marcou como corrigido em >= 27.0.0.170 no GLSA 201710-22).
Hoje essa correção é irrelevante como estratégia de longo prazo: o Adobe Flash Player atingiu fim de vida em 31/12/2020, deixou de receber atualizações de segurança e a distribuição de conteúdo Flash foi bloqueada pelo próprio fornecedor. A ação registrada pela CISA no catálogo KEV para esta CVE é clara: 'o produto impactado está em fim de vida e deve ser desconectado se ainda estiver em uso' — ou seja, a mitigação real é desinstalar o plugin/runtime e remover qualquer dependência de conteúdo SWF, não aplicar patch.
Não existe workaround de configuração reconhecido pelos fornecedores consultados (o próprio GLSA da Gentoo registra 'no known workaround at this time' para a versão da época); WAF ou filtragem de rede não mitigam a falha em si, pois o exploit reside no processamento local do bytecode pelo motor Flash, não em uma requisição que possa ser inspecionada de forma confiável.
Cómo detectar
Não há assinatura de rede confiável e publicamente documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente — o ataque se dá pelo processamento local de um SWF malicioso, sem padrão de tráfego distintivo além do próprio download/carregamento do arquivo Flash. Em ambientes que ainda tenham Flash Player instalado, sinais indiretos incluem: crashes do processo do plugin Flash/navegador associados ao carregamento de páginas com conteúdo SWF incomum, presença de arquivos .swf anexados a e-mails ou hospedados em domínios suspeitos, e logs de proxy/EDR mostrando o plugin Flash sendo invocado a partir de fontes não usuais. Na ausência de telemetria específica, a detecção prática mais confiável é inventariar e eliminar a presença do Flash Player, já que ele está fora de suporte.