CVE-2014-4671
Adobe Flash Player anterior a 13.0.0.231 y 14.x anterior a 14.0.0.145 en Windows y OS X y anterior a 11.2.202.394 en Linux, Adobe AIR anterior a 14.0.0.137...
- Publicado
- 9 jul 2014
- Actualizado
- 6 ago 2024
- Asignación de CNA
- mitre
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:NModerado · próximos 30 días
- Percentil
- 97,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Adobe Flash Player anterior a 13.0.0.231 y 14.x anterior a 14.0.0.145 en Windows y OS X y anterior a 11.2.202.394 en Linux, Adobe AIR anterior a 14.0.0.137 en Android, Adobe AIR SDK anterior a 14.0.0.137 y Adobe AIR SDK & Compiler anterior a 14.0.0.137 no restringen debidamente el formatos de ficheros SWF, lo que permitte a atacantes remotos realizar ataques de CSRF contra Endpoints JSONP, y obtener información sensible, a través de un elemento OBJECT manipulado con contenido SWF que satisface los requisitos de la configuración de caracteres de una API de devolución de llamadas.
Fuentes
1- rosettaflashExploit
Una herramienta para manipular archivos SWF, que aprovecha zlib para crear archivos SWF válidos solo con caracteres alfanuméricos con el fin de permitir CSRF con bypass de SOP gracias al abuso de JSONP.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.