← voltar
CVE-2012-5054highsob ataqueCWE-190

CVE-2012-5054

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 21%
da publicação à arma
Publicada no NVD24 de set.
CISA KEV+3544d
probabilidade de exploração
21%top 3% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-22

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de integer overflow no método copyRawDataTo da classe Matrix3D do Adobe Flash Player, que permite execução remota de código via um arquivo SWF malicioso. Está no catálogo KEV da CISA com exploração confirmada e existe PoC pública, mas o produto é end-of-life desde 2020 — a mitigação real hoje é não ter Flash Player instalado, não corrigir uma versão específica.

Detalhamento técnico

A classe Matrix3D (usada em transformações 3D no runtime ActionScript do Flash) expõe o método copyRawDataTo, que copia dados brutos entre um objeto Matrix3D e um Vector. O cálculo do tamanho/offset do buffer de destino, ao processar os argumentos passados pelo script ActionScript, sofre overflow de inteiro (CWE-189): valores construídos para ultrapassar o limite representável levam o runtime a calcular um tamanho de cópia menor ou incorreto, resultando em escrita fora dos limites do buffer alocado.

Como é explorada

O vetor é um arquivo SWF malicioso embutido em página web ou documento que o Flash Player renderiza — exige interação do usuário (abrir a página ou o arquivo), refletido no UI:R do vetor CVSS, mas nenhuma autenticação ou configuração não padrão. O atacante controla os argumentos passados ao copyRawDataTo via ActionScript, manipulando-os para provocar o overflow e converter a corrupção de memória em execução de código arbitrário no contexto do processo do Flash Player/navegador. Há PoC pública documentada (Packet Storm) e a CVE está confirmada como explorada ativamente pelo catálogo KEV da CISA, típico do padrão de exploração em massa via drive-by download que caracterizou vulnerabilidades de Flash Player daquele período.

Versões

Afetadas
Adobe Flash Player anterior à versão 11.4.402.265 (Windows, Macintosh e Linux, conforme cobertura do boletim APSB12-19).
Corrigidas em
11.4.402.265 e posteriores — porém o produto como um todo está descontinuado desde dezembro de 2020 e não deve mais estar em uso.

Como se proteger

O boletim oficial da Adobe (APSB12-19) corrige a falha na versão 11.4.402.265. Não há paliativo de configuração real para essa classe de falha: o overflow está no runtime nativo, não em uma feature que se possa desabilitar seletivamente. A entrada da CISA no KEV é explícita: o Adobe Flash Player está em fim de vida (Adobe descontinuou o produto em 31/12/2020, bloqueando sua execução) e a ação recomendada é desinstalar/desconectar qualquer instância remanescente — atualizar de versão não é mais uma opção suportada pelo fornecedor. Bloquear a execução de conteúdo Flash no navegador (plugin removido ou desabilitado) elimina a superfície de ataque por completo; confiar em versões antigas 'atualizadas até 11.4.402.265' não protege contra as dezenas de CVEs de Flash Player descobertas depois dessa versão.

Como detectar

Não há assinatura ou padrão de log amplamente documentado nas fontes disponíveis para essa CVE específica; exploração ocorre via SWF malicioso entregue por drive-by download, então os sinais genéricos aplicáveis são: requisições a arquivos .swf de origem incomum, crashes do processo do plugin Flash (npswf*, PepperFlash) correlacionados com navegação a sites suspeitos, e alertas de EDR/AV para shellcode pós-exploração no processo do navegador. Na ausência de IOC público específico, a defesa prática é verificar se há qualquer instância de Flash Player instalada no ambiente — a mera presença já é o indicador de risco, dado o EOL do produto.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Integer overflow in the copyRawDataTo method in the Matrix3D class in Adobe Flash Player before 11.4.402.265 allows remote attackers to execute arbitrary code via malformed arguments.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.