← volver
CVE-2018-15982highbajo ataqueransomwareCWE-416

CVE-2018-15982

98Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 82%
de la publicación al arma0 días
Publicada en NVD18 ene
1ª PoC5 dic
CISA KEV+1124d
probabilidad de explotación
82%top 1% de las CVE
explotación observada
CISA + VulnCheck
15 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-08-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumen

Falha use-after-free no componente com.adobe.tvsdk.mediacore.metadata do Adobe Flash Player, explorável para execução arbitrária de código quando a vítima abre um arquivo malicioso (documento Office, SWF ou página web) que carrega o Flash Player embutido. Está no catálogo KEV da CISA com exploração confirmada, mas a CISA marca a ação recomendada como "produto está em fim de vida e deve ser desconectado" — não há patch a aplicar, só remoção do componente.

Detalle técnico

A vulnerabilidade é um use-after-free (CWE-416) no módulo com.adobe.tvsdk.mediacore.metadata do runtime Flash, segundo a classificação do próprio catálogo KEV da CISA. Um objeto de metadados é liberado e o código nativo do player mantém uma referência a ele; uma chamada subsequente que usa esse ponteiro obsoleto permite corromper a heap. Como o Flash Player em versões antigas ainda expõe controle relativamente direto sobre alocação e reuso de memória via ActionScript, esse padrão de UAF costuma ser encadeado com técnicas de heap grooming para conseguir controle de fluxo de execução, embora os detalhes exatos de exploração não estejam documentados nas fontes usadas aqui.

O vetor CVSS 3.1 publicado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) é revelador: Attack Vector é Local, não Network, e User Interaction é Required. Isso reflete que a exploração não ocorre por uma requisição de rede isolada — o conteúdo malicioso precisa ser processado localmente pelo Flash Player embutido em algum host (navegador, Office, PDF reader com plugin), e a vítima precisa interagir (abrir o arquivo). Um issue aberto no repositório de enriquecimento de CVEs da CISA (cisagov/vulnrichment) confirma esse ponto e pede correção formal do metadado, reforçando que a falha não é "remotamente explorável sem clique" como o título de muitas notícias da época sugeriu.

As versões afetadas listadas pela Adobe são 31.0.0.153 e anteriores, e 31.0.0.108 e anteriores — duas linhas de numeração que correspondem a builds/plataformas distintas do runtime Flash (Adobe historicamente versiona diferentes distribuições do player, ex. Desktop Runtime vs. plugin para navegadores baseados em Chromium, com numerações levemente diferentes).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Flash Player versions 31.0.0.153 and earlier, and 31.0.0.108 and earlier have a use after free vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.