← voltar
CVE-2016-7892highsob ataqueCWE-416

CVE-2016-7892

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 19%
da publicação à arma
Publicada no NVD15 de dez.
CISA KEV+1926d
probabilidade de exploração
19%top 3% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Afetado
1 produto
Red Hat Enterprise Linux 5
no_fix_planned: Will not fix
Corrigido
3 produtos
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Use-after-free na classe TextField do Adobe Flash Player permite execução arbitrária de código ao processar um arquivo SWF malicioso. Afeta praticamente todo o ecossistema Flash de dezembro de 2016 (Windows, macOS, Linux, ChromeOS) e está no catálogo KEV da CISA por exploração confirmada — mas hoje sua relevância prática é quase nula, já que o Flash Player está morto e sem suporte desde 2021.

Detalhamento técnico

A falha é um use-after-free (CWE-416) na classe TextField do runtime ActionScript do Flash Player. O padrão típico desse tipo de bug no Flash da época é liberar um objeto (por exemplo, via manipulação de propriedades de exibição de texto, callbacks ou remoção de um TextField da árvore de exibição) enquanto uma referência a esse objeto ainda é mantida em outro ponto do código nativo; uma chamada subsequente usa essa referência já inválida.

O atacante controla o conteúdo do arquivo SWF, incluindo a sequência de operações ActionScript que dispara a liberação prematura e o momento/spraying da heap para realocar memória controlada no espaço liberado. Isso transforma o use-after-free em um primitivo de corrupção de tipo/leitura-escrita controlada, que os exploits da época encadeavam com técnicas de type confusion e heap grooming para desviar o fluxo de execução e alcançar RCE com os privilégios do processo que hospeda o Flash (navegador ou plugin).

Nem a Adobe nem os boletins relacionados (Red Hat, Gentoo, Microsoft) publicaram detalhes de código-fonte ou PoC pública detalhada — a CVE nasceu de um pacote de correções em massa (APSB16-39), sem write-up técnico independente disponível nas fontes consultadas.

Como é explorada

O vetor é web: a vítima precisa carregar uma página com conteúdo SWF malicioso, seja em site controlado pelo atacante, site comprometido, ou anúncio/conteúdo de terceiros embutido em site legítimo. É necessária interação do usuário (visitar a página, e em cenários com IE em modo Windows 8, o site precisa estar previamente na Compatibility View list) — não há exploração sem alguma ação da vítima, conforme a própria Microsoft descreve no MS16-154 associado ao mesmo pacote de CVEs.

Não há pré-condição de autenticação ou configuração não padrão: qualquer navegador com o plugin Flash vulnerável habilitado está exposto. A complexidade de exploração, no entanto, não é trivial — exige bypass de mitigações de heap e técnicas de grooming típicas de exploits de use-after-free em runtimes de script, o que historicamente limitou o uso a atacantes com capacidade de desenvolvimento de exploit (grupos ligados a exploit kits e campanhas direcionadas na época).

A CISA lista a CVE no catálogo KEV com exploração confirmada in-the-wild, mas sem atribuição a campanha específica de ransomware ("Known To Be Used in Ransomware Campaigns: Unknown"). A entrada foi adicionada ao catálogo em 25/03/2022 — muito depois da divulgação original (dez/2016) — o que reflete o processo de retrofit do KEV, não uma nova onda de exploração.

Versões

Afetadas
Adobe Flash Player 23.0.0.207 e anteriores (Windows, macOS, Linux, ChromeOS conforme branch) e 11.2.202.644 e anteriores (branch Linux legado), segundo a descrição oficial da CVE e APSB16-39.
Corrigidas em
24.0.0.186, conforme RHSA-2016:2947 (Red Hat) e GLSA 201701-17 (Gentoo). Não há confirmação nas fontes lidas do número de versão de correção específico para a branch Linux 11.2.202.644.

Como se proteger

O fornecedor corrigiu a falha no Adobe Flash Player 24.0.0.186 (via APSB16-39), confirmado pelos boletins da Red Hat e Gentoo. Não há nas fontes consultadas confirmação explícita do número de versão que corrige a linha 11.2.202.644 (branch Linux mais antiga citada na descrição oficial) — trate como não confirmado se depender dessa informação específica.

A mitigação real e definitiva hoje é remover o Adobe Flash Player do ambiente: o produto atingiu fim de vida em 31/12/2020, a Adobe parou de distribuir e assinar conteúdo Flash, e os navegadores modernos removeram o suporte ao plugin. A própria CISA, no registro KEV, orienta que o produto afetado é end-of-life e deve ser desconectado/desinstalado se ainda estiver em uso — não há patch a aplicar como resposta atual, e não existe controle compensatório (WAF, bloqueio de rede) que neutralize de forma confiável um use-after-free em runtime client-side.

O que não funciona como mitigação: manter Flash instalado mas 'desativado por padrão' no navegador não elimina o risco se houver qualquer caminho de reativação (extensões antigas, ActiveX em aplicações legadas, documentos Office com OLE incorporando o rendering engine do IE, como descrito no MS16-154). O único controle efetivo é a remoção do binário/plugin do host.

Como detectar

Não há assinatura de rede ou de log confiável e específica para esta CVE isoladamente: a exploração ocorre dentro do runtime ActionScript ao processar um SWF malicioso, sem padrão de tráfego HTTP distintivo além dos indicadores genéricos de exploit kits da época (redirecionamentos em cadeia para páginas servindo Flash, download de SWF de domínios recém-registrados, crashes do processo do navegador/plugin correlacionados a acesso a páginas suspeitas). Em ambientes atuais, o sinal mais relevante é simplesmente a presença do Adobe Flash Player instalado — sua existência já constitui o indicador de risco, dado que o produto é EOL e não recebe mais telemetria de segurança do fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe Flash Player versions 23.0.0.207 and earlier, 11.2.202.644 and earlier have an exploitable use after free vulnerability in the TextField class. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H