← voltar
CVE-2013-0648highsob ataque

CVE-2013-0648

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 11%
da publicação à arma
Publicada no NVD27 de fev.
CISA KEV+4220d
probabilidade de exploração
11%top 4% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
4 produtos
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2024-10-08

The impacted product is end-of-life (EoL) and/or end-of-service (EoS). Users should discontinue utilization of the product.

Resumo

Vulnerabilidade de execução remota de código no Adobe Flash Player, localizada na funcionalidade ExternalInterface do ActionScript, que permite a um atacante remoto executar código arbitrário através de conteúdo SWF malicioso. A Adobe confirmou exploração ativa em fevereiro de 2013, antes mesmo da correção estar disponível, e o CVE foi incluído no catálogo KEV da CISA em 2024 — não por nova atividade, mas para forçar a descontinuação de instalações remanescentes do Flash Player, produto já em fim de vida.

Detalhamento técnico

A Adobe classificou a falha como "unspecified vulnerability" no boletim APSB13-08, sem detalhar o tipo de corrupção de memória ou a lógica exata do bug. O componente afetado é ExternalInterface, a API do ActionScript que permite comunicação bidirecional entre o SWF executado pelo plugin e o JavaScript da página hospedeira (chamadas de função, passagem de argumentos entre os dois contextos). Historicamente essa superfície é sensível porque envolve marshalling de tipos entre a VM ActionScript e o motor JavaScript do navegador, ponto onde falhas de confusão de tipo ou desserialização incorreta de argumentos costumam gerar corrupção de memória explorável.

Não há, nas fontes oficiais consultadas, um CWE específico atribuído nem uma análise técnica pública detalhando o primitivo de corrupção (ex.: use-after-free, type confusion, overflow). O boletim da Adobe trata CVE-2013-0648 junto com CVE-2013-0504 como as duas falhas de execução de código corrigidas no mesmo update; uma terceira falha do lote, CVE-2013-0643, é um problema distinto de permissões no sandbox do Firefox, não relacionado à execução de código em si.

O atacante controla o conteúdo do SWF entregue à vítima — isso é o vetor de entrada. O CVSS 3.1 retroativo (AV:N/AC:L/PR:N/UI:R) indica que não é necessária autenticação nem configuração não padrão; a única pré-condição real é interação do usuário, tipicamente carregar uma página ou abrir um documento que embuta o SWF malicioso.

Como é explorada

O vetor prático é o clássico do Flash Player nessa época: hospedar ou injetar um arquivo SWF malicioso em uma página web, ou embuti-lo em um documento (ex.: Office) que o abre via plugin do navegador, e induzir a vítima a visualizá-lo. Não exige autenticação, privilégios elevados ou configuração especial do Flash Player — basta o plugin vulnerável estar instalado e ativo no navegador ou aplicativo que o hospeda. A exploração completa depende de o navegador/SO da vítima corresponder à combinação de versão vulnerável (Windows, Mac OS X ou Linux, cada um com sua própria linha de versão corrigida).

A CVE já constava como explorada in the wild em fevereiro de 2013, segundo a própria descrição oficial e o boletim da Adobe — ou seja, havia exploit funcional circulando antes do patch estar disponível para todos os usuários, o que motivou a atualização de emergência. Não há, nas fontes consultadas, detalhamento técnico do exploit usado nem atribuição de campanha específica.

A entrada no catálogo KEV da CISA foi adicionada em 17/09/2024, mais de uma década depois da exploração original — isso reflete a política da CISA de catalogar retroativamente vulnerabilidades historicamente exploradas em produtos hoje obsoletos, não uma onda nova de ataques. A ação recomendada pela CISA não é aplicar patch (não existe mais), e sim descontinuar o uso do produto.

Versões

Afetadas
Adobe Flash Player anterior a 10.3.183.67 e 11.x anterior a 11.6.602.171 em Windows e Mac OS X; anterior a 10.3.183.67 e 11.x anterior a 11.2.202.273 em Linux.
Corrigidas em
10.3.183.67 (branch 10.3, todas as plataformas) e 11.6.602.171 (Windows/Mac OS X) ou 11.2.202.273 (Linux). Backports distribuídos por terceiros incluem flash-plugin-11.2.202.273 para Red Hat Enterprise Linux 5 e 6 via RHSA-2013:0574, e pacotes equivalentes anunciados pela openSUSE.

Como se proteger

A correção definitiva da época era atualizar o Adobe Flash Player para 10.3.183.67 (branch 10.3) ou, na branch 11.x, para 11.6.602.171 em Windows/Mac OS X e 11.2.202.273 em Linux. Distribuições Linux replicaram esse fix em pacotes próprios — por exemplo, a Red Hat empacotou a versão 11.2.202.273 do flash-plugin via RHSA-2013:0574 para RHEL 5 e 6.

Hoje a mitigação real, e a única reconhecida pela CISA no KEV, é descontinuar o Adobe Flash Player: a Adobe encerrou oficialmente o suporte e a distribuição do produto em 31/12/2020, e navegadores modernos removeram o plugin NPAPI/ActiveX que o executava. Não existe atualização de segurança disponível para nenhuma versão do Flash Player desde então — atualizar "para a versão mais recente" não é mais uma opção válida de mitigação, é mito: a versão mais recente já é end-of-life e não recebe patch de nenhuma falha, incluindo esta.

O controle compensatório efetivo para ambientes legados que ainda dependam de SWF é isolar a execução (máquina virtual dedicada, sem acesso à rede corporativa, sem navegação livre), bloquear o carregamento de conteúdo Flash por política de navegador/proxy, e migrar o conteúdo SWF remanescente para HTML5 ou outro runtime ativo. Não há flag de configuração ou regra de WAF que neutralize uma falha de corrupção de memória no motor do plugin em si.

Como detectar

As fontes consultadas não trazem assinatura de rede, IOC ou padrão de log específico para esta CVE — o boletim da Adobe não detalhou o mecanismo da falha, e não há writeup técnico público catalogado nas referências disponíveis. Na prática, o sinal mais confiável na época era comportamento anômalo do plugin do navegador (crash do processo do Flash Player, npswf/pepflashplayer travando após carregar determinada página) associado a entrega de SWF a partir de origem não confiável; isso é evidência indireta, não uma assinatura de exploração confirmada. Para ambientes atuais, a detecção relevante é inventário: identificar qualquer instalação residual do Flash Player (plugin de navegador, aplicações legadas que embutem o runtime) já é o indicador de exposição, independente de tentativa de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in the ExternalInterface ActionScript functionality in Adobe Flash Player before 10.3.183.67 and 11.x before 11.6.602.171 on Windows and Mac OS X, and before 10.3.183.67 and 11.x before 11.2.202.273 on Linux, allows remote attackers to execute arbitrary code via crafted SWF content, as exploited in the wild in February 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a