← voltar
CVE-2009-1862highsob ataqueCWE-787

CVE-2009-1862

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 25%
da publicação à arma
Publicada no NVD23 de jul.
CISA KEV+4703d
probabilidade de exploração
25%top 2% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
10 produtos
Red Hat Desktop version 3 Extras · Red Hat Desktop version 4 Extras · Red Hat Enterprise Linux AS version 3 Extras · Red Hat Enterprise Linux AS version 4 Extras · Red Hat Enterprise Linux Desktop Supplementary (v. 5) · e outros 5
Ação exigida pela CISAprazo federal: 2022-06-22

For Adobe Acrobat and Reader, apply updates per vendor instructions. For Adobe Flash Player, the impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de corrupção de memória no componente authplay.dll, a biblioteca que dá suporte a Flash dentro do Adobe Reader e Acrobat 9.x, e também presente no Adobe Flash Player standalone (9.x e 10.x). Foi explorada ativamente in the wild em julho de 2009, antes de existir correção — um 0-day clássico distribuído via PDF malicioso ou arquivo .swf isolado, o que a torna crítica independente do valor de CVSS atribuído retroativamente.

Detalhamento técnico

A Adobe classificou a falha como 'unspecified vulnerability' — nunca publicou detalhes de causa raiz, tipo de estrutura corrompida ou CWE. O que se sabe com certeza, via CERT/CC e a própria Adobe, é o componente afetado: authplay.dll (e equivalentes em outras plataformas: AuthPlayLib.bundle no OS X, libauthplay.so no Linux), a biblioteca que processa conteúdo Flash embutido dentro do Reader e Acrobat, independente da versão de Flash Player instalada no navegador do sistema. O mesmo código de parsing/execução SWF também está presente no Flash Player standalone (9.x até 9.0.159.0 e 10.x até 10.0.22.87), o que faz da vulnerabilidade um problema de duas superfícies: PDF (via SWF embutido) e SWF direto (via navegador ou qualquer app que hospede Flash).

A referência à análise da FireEye sobre 'ActionScript heap spray' associada a esta falha (catalogada nas referências do CERT) indica que a exploração observada usava heap spraying via ActionScript — técnica para posicionar payload em memória de forma previsível antes de disparar a corrupção — mecanismo típico de exploração de memory corruption em interpretadores de bytecode como o da VM ActionScript do Flash. Isso é inferência documentada por pesquisadores externos, não afirmação oficial da Adobe.

O ponto estrutural relevante: o Reader/Acrobat carrega uma cópia própria e independente do runtime Flash (via authplay.dll), não a instalação do Flash Player do sistema. Isso significa que corrigir o Flash Player do navegador não protege o Reader, e vice-versa — são dois componentes vulneráveis separados que compartilham código-base, mas exigem atualizações distintas.

Como é explorada

O vetor documentado como explorado in the wild em julho de 2009 foi um PDF malicioso com um objeto Flash (SWF) embutido, aberto no Adobe Reader ou Acrobat. O segundo vetor, um arquivo .swf isolado, atinge o Flash Player em qualquer contexto que renderize Flash — navegador, e-mail HTML, documento Office com conteúdo embutido. Em ambos os casos a exploração exige interação do usuário (abrir o arquivo ou visitar a página/documento com o conteúdo), não requer autenticação nem privilégio elevado, e não depende de configuração não padrão — a superfície é a instalação padrão do Reader/Acrobat/Flash Player nas versões afetadas.

A CISA confirma exploração ativa (está no catálogo KEV), e o CERT/CC descreveu a falha como sendo ativamente explorada já no momento da divulgação, antes de existir patch — situação de 0-day real, não teórica. O impacto final é execução de código arbitrário no contexto do processo que renderiza o conteúdo (Reader, Acrobat ou o processo do navegador que hospeda o plugin Flash), ou, na falha da exploração, crash (negação de serviço).

A complexidade de exploração à época era considerada baixa a moderada para atacantes com capacidade de heap spray em ActionScript — técnica já bem documentada e replicável, o que explica a velocidade da campanha de exploração observada em julho de 2009, inclusive antes da publicação do advisory oficial da Adobe.

Versões

Afetadas
Adobe Reader e Acrobat 9.x até 9.1.2; Adobe Flash Player 9.x até 9.0.159.0 e 10.x até 10.0.22.87 (conforme descrição oficial da CVE e confirmado pelo CERT/CC VU#259425).
Corrigidas em
Flash Player 10.0.32.18 corrige a falha (boletim APSB09-10, confirmado pelo CERT/CC). A versão exata de Adobe Reader/Acrobat que corrige o problema não foi confirmada nas fontes consultadas — verificar diretamente o boletim APSB09-10/APSA09-03 da Adobe para o número precisos de build.

Como se proteger

A correção definitiva para o Flash Player é a versão 10.0.32.18, conforme boletim APSB09-10 da Adobe. Para Adobe Reader e Acrobat, a Adobe tratou o problema junto ao mesmo ciclo de correções (APSA09-03/APSB09-10), mas o número exato da versão corrigida do Reader/Acrobat não está confirmado nas fontes consultadas nesta pesquisa — a descrição oficial da CVE lista como afetadas as versões 9.x até 9.1.2, então qualquer versão de Reader/Acrobat 9 lançada após esse ciclo de patch deve ser tratada como a linha de base mínima, mas confirme o número exato no boletim oficial antes de considerar remediado.

Como mitigação paliativa antes de atualizar — útil sobretudo porque o patch do Reader chegou depois do do Flash Player standalone — a Adobe e o CERT recomendaram desabilitar o suporte a Flash e 3D/Multimedia no Reader removendo ou renomeando authplay.dll e rt3d.dll (e os equivalentes em OS X e Linux). Isso neutraliza o vetor via PDF, mas não protege contra SWF hospedado na web nem remove funcionalidade que dependa de Flash em outros produtos Adobe (Photoshop, Lightroom, Freehand, Fireworks também usam esse runtime). Remover o plugin/ActiveX do Flash Player do navegador mitiga o vetor web, mas não afeta a cópia embutida no Reader — são componentes independentes.

O mito a descartar: atualizar apenas o Flash Player do sistema (navegador) não protege o Adobe Reader/Acrobat contra o vetor PDF, porque o Reader usa seu próprio authplay.dll interno, versionado separadamente. Habilitar DEP no Windows reduz a chance de exploração bem-sucedida em alguns casos, mas o próprio CERT frisa que não é mitigação completa, apenas camada adicional.

Como detectar

As fontes consultadas não trazem assinaturas, hashes ou IOCs específicos da campanha de exploração de julho de 2009. Sinais genéricos a procurar em ambientes com telemetria histórica ou forense retroativa: PDFs com objetos SWF embutidos anômalos ou incomuns para o fluxo normal de documentos da organização; padrões de heap spray em ActionScript (blocos repetitivos de bytes/NOP-sled em conteúdo SWF decodificado); crashes recorrentes de AcroRd32.exe ou do processo do plugin Flash associados à abertura de PDF ou visita a páginas com conteúdo Flash. Não há indicador de rede confiável e específico documentado nas fontes revisadas — a ausência de IOCs públicos detalhados desse período é a própria informação relevante: detecção retroativa depende de análise binária/heurística, não de assinatura conhecida.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in Adobe Reader and Acrobat 9.x through 9.1.2, and Adobe Flash Player 9.x through 9.0.159.0 and 10.x through 10.0.22.87, allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via (1) a crafted Flash application in a .pdf file or (2) a crafted .swf file, related to authplay.dll, as exploited in the wild in July 2009.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a