← voltar
CVE-2017-11292highsob ataqueCWE-843

CVE-2017-11292

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 12%
da publicação à arma
Publicada no NVD21 de out.
CISA KEV+1594d
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
3 produtos
Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2022-03-24

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de type confusion no verificador de bytecode do Adobe Flash Player (versões 27.0.0.159 e anteriores), que permite executar código arbitrário no contexto do processo que renderiza o SWF. Está no catálogo KEV da CISA com exploração confirmada, mas hoje o Flash Player está em fim de vida — a recomendação prática não é mais 'atualizar', é 'remover o componente'.

Detalhamento técnico

O bug está no processo de verificação de bytecode ActionScript do Flash Player: a rotina de verificação falha em validar corretamente um valor antes de usá-lo no cálculo de um índice de array. Um valor não confiável — controlado pelo atacante dentro do bytecode do SWF — acaba sendo usado para indexar um array sem os checks adequados de tipo/limite, gerando uma condição de type confusion (CWE-843): o motor passa a tratar uma região de memória como um tipo de objeto diferente do que ela realmente é.

Type confusion desse tipo normalmente é usado para conseguir leitura/escrita fora dos limites esperados de um objeto, o que dá ao atacante um primitivo para corromper ponteiros e, a partir daí, construir execução de código arbitrário — tipicamente combinado com técnicas de heap grooming dentro do próprio runtime ActionScript. O fornecedor não publicou detalhes de baixo nível sobre o caminho de código exato (classe/método do verificador afetado); apenas a descrição genérica confirmada na descrição oficial e o CWE-843 catalogado pela CISA.

O controle do atacante é sobre o conteúdo do arquivo SWF: ele fabrica o bytecode ActionScript que engana o verificador, fazendo-o aceitar um índice de array cujo valor não deveria ser válido naquele contexto de tipo.

Como é explorada

O vetor é a entrega de um arquivo SWF malicioso — embutido em página web, anúncio ou documento com objeto Flash incorporado — para uma vítima que ainda executa o plugin Flash no navegador ou em um leitor de documentos que o invoca. Não há exigência de autenticação ou configuração não padrão: basta o Flash Player estar instalado e habilitado e a vítima abrir/visualizar o conteúdo malicioso. Interação do usuário é necessária (abrir o arquivo ou visitar a página), refletida no vetor CVSS (UI:R).

A CISA lista a CVE-2017-11292 no catálogo KEV como vulnerabilidade com exploração confirmada em ambiente real, mas os campos publicados pela CISA não incluem atribuição de campanha, TTPs específicas ou indicação de uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Sucesso da exploração dá execução de código arbitrário no contexto de privilégio do processo que hospeda o Flash Player (navegador, plugin sandboxado, ou aplicação que embute o runtime) — impacto completo de confidencialidade, integridade e disponibilidade, conforme o CVSS 8.8 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H).

Versões

Afetadas
Adobe Flash Player 27.0.0.159 e versões anteriores (Desktop Runtime, Chrome, Edge/IE nas plataformas suportadas na época).
Corrigidas em
27.0.0.170 (Adobe, APSB17-32). Backports observados: flash-plugin-27.0.0.170-1.el6_9 para Red Hat Enterprise Linux 6 (RHSA-2017:2899); www-plugins/adobe-flash >= 27.0.0.170 no Gentoo (GLSA 201710-22). Nota: o Flash Player está em fim de vida desde 31/12/2020 e não recebe mais atualizações — a versão corrigida não é mais suporte válido como estratégia de mitigação.

Como se proteger

O fornecedor corrigiu a falha na versão 27.0.0.170, distribuída via boletim APSB17-32. Distribuições Linux empacotavam essa correção via seus próprios pacotes (ex.: Red Hat atualizou flash-plugin para 27.0.0.170-1 no RHSA-2017:2899; Gentoo marcou como corrigido em >= 27.0.0.170 no GLSA 201710-22).

Hoje essa correção é irrelevante como estratégia de longo prazo: o Adobe Flash Player atingiu fim de vida em 31/12/2020, deixou de receber atualizações de segurança e a distribuição de conteúdo Flash foi bloqueada pelo próprio fornecedor. A ação registrada pela CISA no catálogo KEV para esta CVE é clara: 'o produto impactado está em fim de vida e deve ser desconectado se ainda estiver em uso' — ou seja, a mitigação real é desinstalar o plugin/runtime e remover qualquer dependência de conteúdo SWF, não aplicar patch.

Não existe workaround de configuração reconhecido pelos fornecedores consultados (o próprio GLSA da Gentoo registra 'no known workaround at this time' para a versão da época); WAF ou filtragem de rede não mitigam a falha em si, pois o exploit reside no processamento local do bytecode pelo motor Flash, não em uma requisição que possa ser inspecionada de forma confiável.

Como detectar

Não há assinatura de rede confiável e publicamente documentada nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente — o ataque se dá pelo processamento local de um SWF malicioso, sem padrão de tráfego distintivo além do próprio download/carregamento do arquivo Flash. Em ambientes que ainda tenham Flash Player instalado, sinais indiretos incluem: crashes do processo do plugin Flash/navegador associados ao carregamento de páginas com conteúdo SWF incomum, presença de arquivos .swf anexados a e-mails ou hospedados em domínios suspeitos, e logs de proxy/EDR mostrando o plugin Flash sendo invocado a partir de fontes não usuais. Na ausência de telemetria específica, a detecção prática mais confiável é inventariar e eliminar a presença do Flash Player, já que ele está fora de suporte.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Adobe Flash Player version 27.0.0.159 and earlier has a flawed bytecode verification procedure, which allows for an untrusted value to be used in the calculation of an array index. This can lead to type confusion, and successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H