Puntuaciones CVSS y tipos de vulnerabilidad de CVE-2016-4117
Tipo
Valor
Puntuación CVSS
10.0
Impacto en la confidencialidad
Completo (Hay una divulgación total de información, resultando en la revelación de todos los archivos del sistema.)
Impacto en la integridad
Completo (Hay un compromiso total de la integridad del sistema. Hay una pérdida completa de la protección del sistema, resultando en el compromiso total del sistema.)
Impacto en la disponibilidad
Completo (Hay un cierre total del recurso afectado. El atacante puede hacer que el recurso no esté disponible por completo.)
Complejidad de acceso
Baja (No existen condiciones de acceso especializadas o circunstancias atenuantes. Se requiere muy poco conocimiento o habilidad para explotar.)
Autenticación
No requerida (No se requiere autenticación para explotar la vulnerabilidad.)
Acceso obtenido
Ninguno
Tipo(s) de vulnerabilidad
Ejecución de código
Plataformas afectadas
Windows, Macintosh, Linux y Chrome OS [1]
Una descripción básica de la vulnerabilidad y cómo puede ser explotada.
Existe una vulnerabilidad crítica (CVE-2016-4117) en Adobe Flash Player 21.0.0.226 y versiones anteriores para Windows, Macintosh, Linux y Chrome OS. Una explotación exitosa podría provocar un bloqueo y potencialmente permitir a un atacante tomar el control del sistema afectado [2].
Supón que recibiste un correo electrónico con un documento de MS Office de alguien o descargaste un documento de MS Office alojado en un servidor DDNS. Si este documento de MS Office está especialmente diseñado por el atacante que pretende explotar esta vulnerabilidad, entonces es posible que ocurran las siguientes acciones.
Abres el documento de MS Office en un sistema que ejecuta Flash Player 21.0.0.226 o anterior, pero no más antiguo que 21.0.0.196 [6]
Verás el contenido basado en Flash en el documento y se activa la explotación
Tu computadora se conecta al servidor de un atacante y descarga una carga maliciosa
Verás un documento señuelo y es posible que no reconozcas nada malicioso, pero tu sistema está comprometido y posiblemente forma parte de una botnet a la espera de instrucciones del servidor de Comando y Control (C&C) [Consulta la sección de detalles técnicos para más información]
¿Qué sistemas están afectados?
Todas las plataformas Windows, Macintosh, Linux y Chrome OS que ejecutan Adobe Flash Player 21.0.0.226 o anterior están afectadas por la vulnerabilidad CVE-2016-4117.
¿Qué se puede hacer para mitigar la vulnerabilidad?
Adobe abordó CVE-2016-4117 el 12 de mayo de 2016 y recomendó a los usuarios actualizar su instalación del producto a las versiones más recientes siguiendo las instrucciones referenciadas en el boletín de seguridad [2]. Además, los usuarios también pueden evitar usar Adobe Flash Player si no es necesario para sus sistemas.
¿Está disponible el código de explotación?
Sí. No hay un módulo de Metasploit para CVE-2016-4117, pero se pueden seguir los siguientes pasos para leer y escribir arbitrariamente en la memoria
El atacante define un nombre de propiedad como “placement” que entra en conflicto con el nombre de la interfaz interna en com.adobe.tvsdk.mediacore.timeline.operations.DeleteRangeTimelineOperation
Ahora, la llamada a la interfaz “placement” hace que la máquina virtual ActionScript llame a la función interna getBinding para obtener el ID de enlace
Como la propiedad “placement” está en conflicto con el nombre de la interfaz, el atacante puede manipular el ID de enlace y crear conflicto
Para introducir código shell que controle la memoria, el exploit define un objeto que extiende ByteArray con valores distinguidos. Los valores distinguidos ayudan al exploit a localizar los objetos en la memoria fácilmente
La propiedad “placement” ahora puede manipular el ID de enlace para leer fuera de los límites y apuntar al ByteArray extendido que contiene código shell
A medida que se ejecuta el código shell presente en el ByteArray, el atacante tiene la capacidad de corromper uno de los objetos para extender su longitud a 0xffffffff (memoria alta) y su búfer de datos a la dirección 0, es decir, el objeto es capaz de leer y escribir todo el contenido de la memoria (RAM)
Como ejemplo, si el sistema es un servidor web, el valor de la clave privada almacenada en la memoria puede ser leído por el exploit y comprometer la identidad del servidor web [3]
¿Cómo podrían las actividades de explotación impactar en los sistemas vulnerables?
Considera que el sistema subyacente es un servidor web basado en Ubuntu que ejecuta Adobe Flash Player versión 21.0.0.226 o anterior, pero no más antiguo que 21.0.0.196.
Como se explicó en la sección anterior, la explotación exitosa permite al atacante leer y escribir el contenido de la memoria. Hay muchos tipos diferentes de compromisos del sistema posibles. Algunos de los compromisos posibles se enumeran a continuación
El atacante adquiere todo el contenido de la memoria y lo envía a los servidores C&C
El atacante vacía la memoria, lo que podría causar interrupción en algunos servicios o bloqueo de programas
El atacante instala una puerta trasera para que el host comprometido pueda ser accedido en el futuro
El atacante extrae información sensible como claves privadas, contraseñas (posible en algunos casos)
El atacante ejecuta la utilidad strace o depurador para adjuntarse al proceso en ejecución y encontrar las posibles llamadas al sistema/variables y cambiar los valores de las llamadas al sistema/variables
El atacante toma el control completo del sistema y lo destruye por completo