← voltar
CVE-2013-0643highsob ataqueCWE-269

CVE-2013-0643

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD27 de fev.
CISA KEV+4220d
probabilidade de exploração
11%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-10-08

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Resumo

Falha de permissões incorretas (CWE-264) no sandbox do Firefox implementado pelo Adobe Flash Player, que não restringe adequadamente os privilégios concedidos a conteúdo SWF. A falha foi usada em fevereiro de 2013 como parte de uma cadeia de exploração real, combinada com outra falha de corrupção de memória do mesmo boletim (APSB13-08) para escapar do sandbox do navegador e executar código arbitrário. Está no catálogo KEV da CISA, mas o Flash Player é produto End-of-Life — a orientação da própria CISA hoje é descontinuar o uso, não corrigir.

Detalhamento técnico

O Firefox isola o plugin Flash em um sandbox de processo para limitar o que conteúdo SWF pode fazer no sistema — acesso a arquivos, criação de processos, chamadas de API do sistema. O bug está no modelo de permissões desse sandbox: o Flash Player concedia, por padrão, privilégios mais amplos do que deveria a operações originadas de SWF, uma classificação como 'Incorrect Default Permissions' (CWE-264). Isso não é, por si só, uma falha de memória — é um erro de design/configuração no isolamento de privilégios.

O impacto prático dessa classe de bug normalmente não é execução de código isolada, e sim sandbox escape: um atacante que já conseguiu executar código com privilégios limitados dentro do processo do plugin (via outra vulnerabilidade de corrupção de memória, por exemplo) usa a permissão indevida para sair do sandbox e agir com os privilégios do usuário que roda o Firefox. É exatamente esse padrão que a Red Hat descreve no RHSA-2013:0574, que corrigiu CVE-2013-0643 junto com CVE-2013-0504 e CVE-2013-0648 no mesmo pacote — os dois últimos como falhas de corrupção de memória/execução de código, e a 0643 como o problema de permissões do sandbox.

O atacante controla o conteúdo do arquivo SWF entregue à vítima. Não há indicação nas fontes de que a falha por si só permita execução de código sem uma etapa anterior de comprometimento do processo do Flash — o CVSS 3.1 retroativo (8.8) reflete o pior caso combinado, não necessariamente a exploração isolada da 0643.

Como é explorada

O vetor é conteúdo SWF malicioso entregue via página web ou documento capaz de embutir Flash, exigindo apenas que a vítima carregue/visualize esse conteúdo (User Interaction: Required no vetor CVSS). Não há evidência nas fontes de exigência de autenticação ou configuração não padrão — o alvo é qualquer instalação do Flash Player nas versões afetadas rodando dentro do Firefox (Windows, Mac OS X e Linux, conforme a faixa de versões da descrição oficial).

A exploração documentada em fevereiro de 2013 usou essa falha de permissões em conjunto com outra vulnerabilidade do mesmo boletim (corrupção de memória) para conseguir tanto execução de código dentro do processo do plugin quanto o escape do sandbox do Firefox — ou seja, o ataque real observado foi uma cadeia, não a exploração isolada da 0643. O resultado final reportado por Adobe e replicado nos advisories de distribuição (Red Hat, openSUSE) é execução arbitrária de código com os privilégios do usuário que executa o navegador.

A presença no catálogo KEV da CISA confirma exploração ativa in-the-wild à época, mas a data de inclusão no catálogo (setembro de 2024) é tardia — reflete um levantamento retroativo de vulnerabilidades históricas exploradas, não uma campanha recente. Não há registro de exploração ativa contínua nos dias atuais.

Versões

Afetadas
Adobe Flash Player anterior a 10.3.183.67 e 11.x anterior a 11.6.602.171 no Windows e Mac OS X; anterior a 10.3.183.67 e 11.x anterior a 11.2.202.273 no Linux.
Corrigidas em
10.3.183.67 ou 11.6.602.171 (Windows/Mac OS X); 10.3.183.67 ou 11.2.202.273 (Linux) — conforme boletim Adobe APSB13-08 e confirmado pelo pacote flash-plugin-11.2.202.273 distribuído pela Red Hat (RHSA-2013:0574) para RHEL 5 e 6.

Como se proteger

O fornecedor corrigiu a falha atualizando o Adobe Flash Player para 10.3.183.67 (linha 10.x) ou 11.6.602.171 (linha 11.x) no Windows e Mac OS X, e para 10.3.183.67 ou 11.2.202.273 no Linux — confirmado pelo RHSA-2013:0574, que distribuiu flash-plugin-11.2.202.273 para RHEL 5 e 6. Esses updates resolvem, no mesmo pacote, também CVE-2013-0504 e CVE-2013-0648.

Essas versões, porém, estão todas obsoletas há anos. O Adobe Flash Player atingiu fim de vida em 31 de dezembro de 2020, deixou de receber atualizações de segurança e a própria Adobe bloqueou a execução de conteúdo Flash nos players a partir de janeiro de 2021. A orientação corrente — inclusive a nota da CISA no catálogo KEV — é remover completamente o Flash Player de qualquer sistema em produção; não existe patch atual disponível e não há paliativo de configuração que reduza esse risco de forma confiável, porque o problema é estrutural ao produto descontinuado.

O que não funciona: manter versões antigas do Flash "isoladas" via sandbox de terceiros, restrição de rede, ou desabilitar apenas plugins do navegador sem remover o Flash Player do sistema — o componente pode continuar sendo invocado por outras aplicações que embutem Flash fora do navegador.

Como detectar

As fontes disponíveis não trazem assinaturas, hashes de amostras ou indicadores de rede específicos associados à exploração de CVE-2013-0643 observada em fevereiro de 2013 — o boletim Adobe e os advisories de distribuição tratam apenas da correção, sem detalhar IOCs. Na ausência de indicador confiável documentado, a única sinalização prática hoje é a própria presença do Flash Player em qualquer versão no ambiente: qualquer instância ativa, corrigida ou não, representa risco por ser software End-of-Life sem suporte.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The Firefox sandbox in Adobe Flash Player before 10.3.183.67 and 11.x before 11.6.602.171 on Windows and Mac OS X, and before 10.3.183.67 and 11.x before 11.2.202.273 on Linux, does not properly restrict privileges, which makes it easier for remote attackers to execute arbitrary code via crafted SWF content, as exploited in the wild in February 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a