CVE-2014-4671
Adobe Flash Player قبل الإصدار 13.0.0.231 والإصدارات 14.x قبل 14.0.0.145 على نظامي Windows وOS X، وقبل الإصدار 11.2.202.394 على Linux، وAdobe AIR قبل...
- تم النشر
- 09/07/2014
- محدث
- 06/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 28/08/2026
CVSS الأساسي
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:Nمتوسط · الثلاثين يومًا القادمة
- المئوية
- 97.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Adobe Flash Player قبل الإصدار 13.0.0.231 والإصدارات 14.x قبل 14.0.0.145 على نظامي Windows وOS X، وقبل الإصدار 11.2.202.394 على Linux، وAdobe AIR قبل الإصدار 14.0.0.137 على Android، وAdobe AIR SDK قبل الإصدار 14.0.0.137، وAdobe AIR SDK & Compiler قبل الإصدار 14.0.0.137 لا تقيّد تنسيق ملف SWF بشكل صحيح، مما يسمح للمهاجمين عن بُعد بتنفيذ هجمات تزوير الطلبات عبر المواقع (CSRF) ضد نقاط نهاية JSONP، والحصول على معلومات حساسة، عبر عنصر OBJECT مُصمم بعناية يحتوي على محتوى SWF يلبي متطلبات مجموعة الأحرف لواجهة برمجة تطبيقات الاستدعاء (callback API).
المصادر
1- rosettaflashاستغلال
أداة لمعالجة ملفات SWF، تستعين بـ zlib لصياغة ملفات SWF صالحة تتكوّن من أحرف أبجدية-رقمية فقط، وذلك لتمكين هجمات CSRF مع تجاوز سياسة SOP عبر استغلال JSONP.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.