← voltar
CVE-2018-15982highsob ataqueransomwareCWE-416

CVE-2018-15982

98Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 82%
da publicação à arma0 dias
Publicada no NVD18 de jan.
1ª PoC5 de dez.
CISA KEV+1124d
probabilidade de exploração
82%top 1% das CVEs
exploração observada
simCISA + VulnCheck
15 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-08-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha use-after-free no componente com.adobe.tvsdk.mediacore.metadata do Adobe Flash Player, explorável para execução arbitrária de código quando a vítima abre um arquivo malicioso (documento Office, SWF ou página web) que carrega o Flash Player embutido. Está no catálogo KEV da CISA com exploração confirmada, mas a CISA marca a ação recomendada como "produto está em fim de vida e deve ser desconectado" — não há patch a aplicar, só remoção do componente.

Detalhamento técnico

A vulnerabilidade é um use-after-free (CWE-416) no módulo com.adobe.tvsdk.mediacore.metadata do runtime Flash, segundo a classificação do próprio catálogo KEV da CISA. Um objeto de metadados é liberado e o código nativo do player mantém uma referência a ele; uma chamada subsequente que usa esse ponteiro obsoleto permite corromper a heap. Como o Flash Player em versões antigas ainda expõe controle relativamente direto sobre alocação e reuso de memória via ActionScript, esse padrão de UAF costuma ser encadeado com técnicas de heap grooming para conseguir controle de fluxo de execução, embora os detalhes exatos de exploração não estejam documentados nas fontes usadas aqui.

O vetor CVSS 3.1 publicado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) é revelador: Attack Vector é Local, não Network, e User Interaction é Required. Isso reflete que a exploração não ocorre por uma requisição de rede isolada — o conteúdo malicioso precisa ser processado localmente pelo Flash Player embutido em algum host (navegador, Office, PDF reader com plugin), e a vítima precisa interagir (abrir o arquivo). Um issue aberto no repositório de enriquecimento de CVEs da CISA (cisagov/vulnrichment) confirma esse ponto e pede correção formal do metadado, reforçando que a falha não é "remotamente explorável sem clique" como o título de muitas notícias da época sugeriu.

As versões afetadas listadas pela Adobe são 31.0.0.153 e anteriores, e 31.0.0.108 e anteriores — duas linhas de numeração que correspondem a builds/plataformas distintas do runtime Flash (Adobe historicamente versiona diferentes distribuições do player, ex. Desktop Runtime vs. plugin para navegadores baseados em Chromium, com numerações levemente diferentes).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Flash Player versions 31.0.0.153 and earlier, and 31.0.0.108 and earlier have a use after free vulnerability. Successful exploitation could lead to arbitrary code execution.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.