CVE-2014-4671
एडोब फ्लैश प्लेयर भेद्यता सारांश विंडोज़ और OS X पर एडोब फ्लैश प्लेयर 13.0.0.231 से पहले और 14.x 14.0.0.145 से पहले, लिनक्स पर 11.2.202.394 से पहले, एंड्रॉइड पर एडोब AIR 14.0.0.137 से पहले, एडोब AIR...
- प्रकाशित
- 9 जुल॰ 2014
- अद्यतन
- 6 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 28 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:Nमध्यम · अगले 30 दिन
- प्रतिशत
- 97.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# एडोब फ्लैश प्लेयर भेद्यता सारांश विंडोज़ और OS X पर एडोब फ्लैश प्लेयर 13.0.0.231 से पहले और 14.x 14.0.0.145 से पहले, लिनक्स पर 11.2.202.394 से पहले, एंड्रॉइड पर एडोब AIR 14.0.0.137 से पहले, एडोब AIR SDK 14.0.0.137 से पहले, और एडोब AIR SDK और कंपाइलर 14.0.0.137 से पहले SWF फ़ाइल प्रारूप को उचित रूप से प्रतिबंधित नहीं करते हैं, जो दूरस्थ हमलावरों को JSONP एंडपॉइंट्स के विरुद्ध क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF) हमले करने और संवेदनशील जानकारी प्राप्त करने की अनुमति देता है, जो कॉलबैक API की कैरेक्टर-सेट आवश्यकताओं को पूरा करने वाली SWF सामग्री के साथ एक क्राफ्टेड OBJECT एलिमेंट के माध्यम से होता है।
स्रोत
1- rosettaflashएक्सप्लॉइट
SWF फ़ाइलों में हेरफेर करने के लिए एक उपकरण, जो zlib का लाभ उठाकर केवल अल्फ़ान्यूमेरिक वर्णों वाली वैध SWF फ़ाइलें तैयार करता है, ताकि JSONP दुरुपयोग के माध्यम से SOP बायपास के साथ CSRF की अनुमति दी जा सके।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।