CVE-2018-15982
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
The impacted product is end-of-life and should be disconnected if still in use.
Resumo
Falha use-after-free no componente com.adobe.tvsdk.mediacore.metadata do Adobe Flash Player, explorável para execução arbitrária de código quando a vítima abre um arquivo malicioso (documento Office, SWF ou página web) que carrega o Flash Player embutido. Está no catálogo KEV da CISA com exploração confirmada, mas a CISA marca a ação recomendada como "produto está em fim de vida e deve ser desconectado" — não há patch a aplicar, só remoção do componente.
Detalhamento técnico
A vulnerabilidade é um use-after-free (CWE-416) no módulo com.adobe.tvsdk.mediacore.metadata do runtime Flash, segundo a classificação do próprio catálogo KEV da CISA. Um objeto de metadados é liberado e o código nativo do player mantém uma referência a ele; uma chamada subsequente que usa esse ponteiro obsoleto permite corromper a heap. Como o Flash Player em versões antigas ainda expõe controle relativamente direto sobre alocação e reuso de memória via ActionScript, esse padrão de UAF costuma ser encadeado com técnicas de heap grooming para conseguir controle de fluxo de execução, embora os detalhes exatos de exploração não estejam documentados nas fontes usadas aqui.
O vetor CVSS 3.1 publicado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) é revelador: Attack Vector é Local, não Network, e User Interaction é Required. Isso reflete que a exploração não ocorre por uma requisição de rede isolada — o conteúdo malicioso precisa ser processado localmente pelo Flash Player embutido em algum host (navegador, Office, PDF reader com plugin), e a vítima precisa interagir (abrir o arquivo). Um issue aberto no repositório de enriquecimento de CVEs da CISA (cisagov/vulnrichment) confirma esse ponto e pede correção formal do metadado, reforçando que a falha não é "remotamente explorável sem clique" como o título de muitas notícias da época sugeriu.
As versões afetadas listadas pela Adobe são 31.0.0.153 e anteriores, e 31.0.0.108 e anteriores — duas linhas de numeração que correspondem a builds/plataformas distintas do runtime Flash (Adobe historicamente versiona diferentes distribuições do player, ex. Desktop Runtime vs. plugin para navegadores baseados em Chromium, com numerações levemente diferentes).