CVE-2009-1862
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
For Adobe Acrobat and Reader, apply updates per vendor instructions. For Adobe Flash Player, the impacted product is end-of-life and should be disconnected if still in use.
Resumo
Falha de corrupção de memória no componente authplay.dll, a biblioteca que dá suporte a Flash dentro do Adobe Reader e Acrobat 9.x, e também presente no Adobe Flash Player standalone (9.x e 10.x). Foi explorada ativamente in the wild em julho de 2009, antes de existir correção — um 0-day clássico distribuído via PDF malicioso ou arquivo .swf isolado, o que a torna crítica independente do valor de CVSS atribuído retroativamente.
Detalhamento técnico
A Adobe classificou a falha como 'unspecified vulnerability' — nunca publicou detalhes de causa raiz, tipo de estrutura corrompida ou CWE. O que se sabe com certeza, via CERT/CC e a própria Adobe, é o componente afetado: authplay.dll (e equivalentes em outras plataformas: AuthPlayLib.bundle no OS X, libauthplay.so no Linux), a biblioteca que processa conteúdo Flash embutido dentro do Reader e Acrobat, independente da versão de Flash Player instalada no navegador do sistema. O mesmo código de parsing/execução SWF também está presente no Flash Player standalone (9.x até 9.0.159.0 e 10.x até 10.0.22.87), o que faz da vulnerabilidade um problema de duas superfícies: PDF (via SWF embutido) e SWF direto (via navegador ou qualquer app que hospede Flash).
A referência à análise da FireEye sobre 'ActionScript heap spray' associada a esta falha (catalogada nas referências do CERT) indica que a exploração observada usava heap spraying via ActionScript — técnica para posicionar payload em memória de forma previsível antes de disparar a corrupção — mecanismo típico de exploração de memory corruption em interpretadores de bytecode como o da VM ActionScript do Flash. Isso é inferência documentada por pesquisadores externos, não afirmação oficial da Adobe.
O ponto estrutural relevante: o Reader/Acrobat carrega uma cópia própria e independente do runtime Flash (via authplay.dll), não a instalação do Flash Player do sistema. Isso significa que corrigir o Flash Player do navegador não protege o Reader, e vice-versa — são dois componentes vulneráveis separados que compartilham código-base, mas exigem atualizações distintas.
Como é explorada
O vetor documentado como explorado in the wild em julho de 2009 foi um PDF malicioso com um objeto Flash (SWF) embutido, aberto no Adobe Reader ou Acrobat. O segundo vetor, um arquivo .swf isolado, atinge o Flash Player em qualquer contexto que renderize Flash — navegador, e-mail HTML, documento Office com conteúdo embutido. Em ambos os casos a exploração exige interação do usuário (abrir o arquivo ou visitar a página/documento com o conteúdo), não requer autenticação nem privilégio elevado, e não depende de configuração não padrão — a superfície é a instalação padrão do Reader/Acrobat/Flash Player nas versões afetadas.
A CISA confirma exploração ativa (está no catálogo KEV), e o CERT/CC descreveu a falha como sendo ativamente explorada já no momento da divulgação, antes de existir patch — situação de 0-day real, não teórica. O impacto final é execução de código arbitrário no contexto do processo que renderiza o conteúdo (Reader, Acrobat ou o processo do navegador que hospeda o plugin Flash), ou, na falha da exploração, crash (negação de serviço).
A complexidade de exploração à época era considerada baixa a moderada para atacantes com capacidade de heap spray em ActionScript — técnica já bem documentada e replicável, o que explica a velocidade da campanha de exploração observada em julho de 2009, inclusive antes da publicação do advisory oficial da Adobe.
Versões
Como se proteger
A correção definitiva para o Flash Player é a versão 10.0.32.18, conforme boletim APSB09-10 da Adobe. Para Adobe Reader e Acrobat, a Adobe tratou o problema junto ao mesmo ciclo de correções (APSA09-03/APSB09-10), mas o número exato da versão corrigida do Reader/Acrobat não está confirmado nas fontes consultadas nesta pesquisa — a descrição oficial da CVE lista como afetadas as versões 9.x até 9.1.2, então qualquer versão de Reader/Acrobat 9 lançada após esse ciclo de patch deve ser tratada como a linha de base mínima, mas confirme o número exato no boletim oficial antes de considerar remediado.
Como mitigação paliativa antes de atualizar — útil sobretudo porque o patch do Reader chegou depois do do Flash Player standalone — a Adobe e o CERT recomendaram desabilitar o suporte a Flash e 3D/Multimedia no Reader removendo ou renomeando authplay.dll e rt3d.dll (e os equivalentes em OS X e Linux). Isso neutraliza o vetor via PDF, mas não protege contra SWF hospedado na web nem remove funcionalidade que dependa de Flash em outros produtos Adobe (Photoshop, Lightroom, Freehand, Fireworks também usam esse runtime). Remover o plugin/ActiveX do Flash Player do navegador mitiga o vetor web, mas não afeta a cópia embutida no Reader — são componentes independentes.
O mito a descartar: atualizar apenas o Flash Player do sistema (navegador) não protege o Adobe Reader/Acrobat contra o vetor PDF, porque o Reader usa seu próprio authplay.dll interno, versionado separadamente. Habilitar DEP no Windows reduz a chance de exploração bem-sucedida em alguns casos, mas o próprio CERT frisa que não é mitigação completa, apenas camada adicional.
Como detectar
As fontes consultadas não trazem assinaturas, hashes ou IOCs específicos da campanha de exploração de julho de 2009. Sinais genéricos a procurar em ambientes com telemetria histórica ou forense retroativa: PDFs com objetos SWF embutidos anômalos ou incomuns para o fluxo normal de documentos da organização; padrões de heap spray em ActionScript (blocos repetitivos de bytes/NOP-sled em conteúdo SWF decodificado); crashes recorrentes de AcroRd32.exe ou do processo do plugin Flash associados à abertura de PDF ou visita a páginas com conteúdo Flash. Não há indicador de rede confiável e específico documentado nas fontes revisadas — a ausência de IOCs públicos detalhados desse período é a própria informação relevante: detecção retroativa depende de análise binária/heurística, não de assinatura conhecida.