CVE-2014-4671
Adobe Flash Player vor 13.0.0.231 und 14.x vor 14.0.0.145 unter Windows und OS X sowie vor 11.2.202.394 unter Linux, Adobe AIR vor 14.0.0.137 unter Android,...
- Veröffentlicht
- 09.07.2014
- Aktualisiert
- 06.08.2024
- CNA zuweisen
- mitre
- Beweise beobachtet
- 28.08.2026
Primäres CVSS
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:NMittel · nächste 30 Tage
- Perzentil
- 97,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Adobe Flash Player vor 13.0.0.231 und 14.x vor 14.0.0.145 unter Windows und OS X sowie vor 11.2.202.394 unter Linux, Adobe AIR vor 14.0.0.137 unter Android, Adobe AIR SDK vor 14.0.0.137 und Adobe AIR SDK & Compiler vor 14.0.0.137 schränken das SWF-Dateiformat nicht ordnungsgemäß ein, was es entfernten Angreifern ermöglicht, Cross-Site-Request-Forgery- (CSRF-) Angriffe gegen JSONP-Endpunkte durchzuführen und vertrauliche Informationen zu erlangen, und zwar über ein manipuliertes OBJECT-Element mit SWF-Inhalt, der die Zeichensatz-Anforderungen einer Callback-API erfüllt.
Quellen
1- rosettaflashExploit
Ein Tool zum Manipulieren von SWF-Dateien, das zlib nutzt, um gültige, nur aus alphanumerischen Zeichen bestehende SWF-Dateien zu erzeugen und so CSRF mit SOP-Umgehung durch Missbrauch von JSONP zu ermöglichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.