CVE-2013-0648
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.
The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.
Resumo
Vulnerabilidade de execução remota de código no Adobe Flash Player, localizada na funcionalidade ExternalInterface do ActionScript, que permite a um atacante remoto executar código arbitrário através de conteúdo SWF malicioso. A Adobe confirmou exploração ativa em fevereiro de 2013, antes mesmo da correção estar disponível, e o CVE foi incluído no catálogo KEV da CISA em 2024 — não por nova atividade, mas para forçar a descontinuação de instalações remanescentes do Flash Player, produto já em fim de vida.
Detalhamento técnico
A Adobe classificou a falha como "unspecified vulnerability" no boletim APSB13-08, sem detalhar o tipo de corrupção de memória ou a lógica exata do bug. O componente afetado é ExternalInterface, a API do ActionScript que permite comunicação bidirecional entre o SWF executado pelo plugin e o JavaScript da página hospedeira (chamadas de função, passagem de argumentos entre os dois contextos). Historicamente essa superfície é sensível porque envolve marshalling de tipos entre a VM ActionScript e o motor JavaScript do navegador, ponto onde falhas de confusão de tipo ou desserialização incorreta de argumentos costumam gerar corrupção de memória explorável.
Não há, nas fontes oficiais consultadas, um CWE específico atribuído nem uma análise técnica pública detalhando o primitivo de corrupção (ex.: use-after-free, type confusion, overflow). O boletim da Adobe trata CVE-2013-0648 junto com CVE-2013-0504 como as duas falhas de execução de código corrigidas no mesmo update; uma terceira falha do lote, CVE-2013-0643, é um problema distinto de permissões no sandbox do Firefox, não relacionado à execução de código em si.
O atacante controla o conteúdo do SWF entregue à vítima — isso é o vetor de entrada. O CVSS 3.1 retroativo (AV:N/AC:L/PR:N/UI:R) indica que não é necessária autenticação nem configuração não padrão; a única pré-condição real é interação do usuário, tipicamente carregar uma página ou abrir um documento que embuta o SWF malicioso.
Como é explorada
O vetor prático é o clássico do Flash Player nessa época: hospedar ou injetar um arquivo SWF malicioso em uma página web, ou embuti-lo em um documento (ex.: Office) que o abre via plugin do navegador, e induzir a vítima a visualizá-lo. Não exige autenticação, privilégios elevados ou configuração especial do Flash Player — basta o plugin vulnerável estar instalado e ativo no navegador ou aplicativo que o hospeda. A exploração completa depende de o navegador/SO da vítima corresponder à combinação de versão vulnerável (Windows, Mac OS X ou Linux, cada um com sua própria linha de versão corrigida).
A CVE já constava como explorada in the wild em fevereiro de 2013, segundo a própria descrição oficial e o boletim da Adobe — ou seja, havia exploit funcional circulando antes do patch estar disponível para todos os usuários, o que motivou a atualização de emergência. Não há, nas fontes consultadas, detalhamento técnico do exploit usado nem atribuição de campanha específica.
A entrada no catálogo KEV da CISA foi adicionada em 17/09/2024, mais de uma década depois da exploração original — isso reflete a política da CISA de catalogar retroativamente vulnerabilidades historicamente exploradas em produtos hoje obsoletos, não uma onda nova de ataques. A ação recomendada pela CISA não é aplicar patch (não existe mais), e sim descontinuar o uso do produto.
Versões
Como se proteger
A correção definitiva da época era atualizar o Adobe Flash Player para 10.3.183.67 (branch 10.3) ou, na branch 11.x, para 11.6.602.171 em Windows/Mac OS X e 11.2.202.273 em Linux. Distribuições Linux replicaram esse fix em pacotes próprios — por exemplo, a Red Hat empacotou a versão 11.2.202.273 do flash-plugin via RHSA-2013:0574 para RHEL 5 e 6.
Hoje a mitigação real, e a única reconhecida pela CISA no KEV, é descontinuar o Adobe Flash Player: a Adobe encerrou oficialmente o suporte e a distribuição do produto em 31/12/2020, e navegadores modernos removeram o plugin NPAPI/ActiveX que o executava. Não existe atualização de segurança disponível para nenhuma versão do Flash Player desde então — atualizar "para a versão mais recente" não é mais uma opção válida de mitigação, é mito: a versão mais recente já é end-of-life e não recebe patch de nenhuma falha, incluindo esta.
O controle compensatório efetivo para ambientes legados que ainda dependam de SWF é isolar a execução (máquina virtual dedicada, sem acesso à rede corporativa, sem navegação livre), bloquear o carregamento de conteúdo Flash por política de navegador/proxy, e migrar o conteúdo SWF remanescente para HTML5 ou outro runtime ativo. Não há flag de configuração ou regra de WAF que neutralize uma falha de corrupção de memória no motor do plugin em si.
Como detectar
As fontes consultadas não trazem assinatura de rede, IOC ou padrão de log específico para esta CVE — o boletim da Adobe não detalhou o mecanismo da falha, e não há writeup técnico público catalogado nas referências disponíveis. Na prática, o sinal mais confiável na época era comportamento anômalo do plugin do navegador (crash do processo do Flash Player, npswf/pepflashplayer travando após carregar determinada página) associado a entrega de SWF a partir de origem não confiável; isso é evidência indireta, não uma assinatura de exploração confirmada. Para ambientes atuais, a detecção relevante é inventário: identificar qualquer instalação residual do Flash Player (plugin de navegador, aplicações legadas que embutem o runtime) já é o indicador de exposição, independente de tentativa de exploração.