CVE-2016-4117 के लिए भेद्यता रिपोर्ट
CVE-2016-4117 CVSS स्कोर और भेद्यता प्रकार
| प्रकार | मान |
|---|
| CVSS स्कोर | 10.0 |
| गोपनीयता प्रभाव | पूर्ण (पूरी जानकारी का खुलासा होता है, जिसके परिणामस्वरूप सभी सिस्टम फ़ाइलें उजागर हो जाती हैं।) |
| अखंडता प्रभाव | पूर्ण (सिस्टम अखंडता से पूरी तरह समझौता होता है। सिस्टम सुरक्षा का पूर्ण नुकसान होता है, जिसके परिणामस्वरूप पूरा सिस्टम समझौता हो जाता है।) |
| उपलब्धता प्रभाव | पूर्ण (प्रभावित संसाधन का पूर्ण रूप से बंद होना होता है। हमलावर संसाधन को पूरी तरह अनुपलब्ध कर सकता है।) |
| पहुँच जटिलता | कम (विशेष पहुँच शर्तें या न्यूनीकरण परिस्थितियाँ मौजूद नहीं होतीं। शोषण के लिए बहुत कम ज्ञान या कौशल की आवश्यकता होती है। ) |
| प्रमाणीकरण | आवश्यक नहीं (भेद्यता का शोषण करने के लिए प्रमाणीकरण आवश्यक नहीं है।) |
| प्राप्त पहुँच | कोई नहीं |
| भेद्यता प्रकार | कोड निष्पादन |
| प्रभावित प्लेटफ़ॉर्म | Windows, Macintosh, Linux और Chrome OS [1] |
भेद्यता का एक बुनियादी विवरण और इसे कैसे शोषित किया जा सकता है।
CVE-2016-4117 नामक एक गंभीर भेद्यता Adobe Flash Player 21.0.0.226 और उससे पहले के संस्करणों में Windows, Macintosh, Linux और Chrome OS के लिए मौजूद है। सफल शोषण से क्रैश हो सकता है और संभावित रूप से हमलावर को प्रभावित सिस्टम पर नियंत्रण लेने की अनुमति मिल सकती है [2]।
मान लीजिए आपको किसी से MS Office दस्तावेज़ युक्त एक ईमेल प्राप्त हुआ या आपने DDNS सर्वर पर होस्ट किया गया MS Office दस्तावेज़ डाउनलोड किया। यदि यह MS Office दस्तावेज़ हमलावर द्वारा विशेष रूप से तैयार किया गया है जो इस भेद्यता का शोषण करना चाहता है, तो निम्नलिखित क्रियाएँ संभवतः घटित होंगी।
- आप ऐसे सिस्टम पर MS Office दस्तावेज़ खोलते हैं जो Flash Player 21.0.0.226 या उससे पहले का संस्करण चलाता है, लेकिन 21.0.0.196 से पुराना नहीं [6]
- आप दस्तावेज़ में फ्लैश-आधारित सामग्री देखेंगे और शोषण ट्रिगर हो जाता है
- आपका कंप्यूटर हमलावर के सर्वर से कनेक्ट होता है और दुर्भावनापूर्ण पेलोड डाउनलोड करता है
- आपको एक डिकॉय दस्तावेज़ दिखाई देगा और शायद आपको कुछ भी दुर्भावनापूर्ण न लगे, लेकिन आपका सिस्टम समझौता हो चुका है और यह संभवतः कमांड एंड कंट्रोल (C&C) सर्वर से निर्देशों की प्रतीक्षा कर रहे बॉटनेट का हिस्सा है [अधिक जानकारी के लिए कृपया तकनीकी विवरण अनुभाग देखें]
कौन से सिस्टम प्रभावित हैं?
Adobe Flash Player 21.0.0.226 या उससे पहले का संस्करण चलाने वाले सभी Windows, Macintosh, Linux और Chrome OS प्लेटफ़ॉर्म CVE-2016-4117 भेद्यता से प्रभावित हैं।
भेद्यता को कम करने के लिए क्या किया जा सकता है?
Adobe ने 12 मई, 2016 को CVE-2016-4117 का समाधान किया और उपयोगकर्ताओं को सुरक्षा बुलेटिन [2] में संदर्भित निर्देशों का उपयोग करके अपने उत्पाद इंस्टॉलेशन को नवीनतम संस्करणों में अपडेट करने की सिफारिश की। इसके अतिरिक्त, उपयोगकर्ता Adobe Flash Player का उपयोग करने से बच सकते हैं यदि यह उनके सिस्टम के लिए आवश्यक नहीं है।
क्या शोषण कोड उपलब्ध है?
हाँ। CVE-2016-4117 के लिए कोई Metasploit मॉड्यूल नहीं है, लेकिन निम्नलिखित चरणों का पालन किया जा सकता है
मेमोरी में मनमाने ढंग से पढ़ने और लिखने के लिए
- हमलावर एक प्रॉपर्टी नाम परिभाषित करता है जैसे “placement” जो com.adobe.tvsdk.mediacore.timeline.operations.DeleteRangeTimelineOperation में आंतरिक इंटरफ़ेस नाम से टकराता है
- अब “placement” इंटरफ़ेस पर कॉल करने से ActionScript VM आंतरिक फ़ंक्शन getBinding को कॉल करता है ताकि बाइंड आईडी प्राप्त हो सके
- चूँकि “placement” प्रॉपर्टी इंटरफ़ेस नाम से टकरा रही है, हमलावर बाइंड आईडी में हेरफेर करके संघर्ष पैदा कर सकता है
- मेमोरी को नियंत्रित करने के लिए शेल कोड प्रस्तुत करने हेतु शोषण एक ऐसी ऑब्जेक्ट परिभाषित करता है जो विशिष्ट मानों के साथ ByteArray का विस्तार करती है। विशिष्ट मान शोषण को मेमोरी में ऑब्जेक्ट्स को आसानी से खोजने में सहायता करते हैं
- अब “placement” प्रॉपर्टी बाइंड आईडी में हेरफेर करके बाउंड से बाहर पढ़ सकती है और विस्तारित ByteArray की ओर इशारा कर सकती है जिसमें शेल कोड होता है
- जैसे ही ByteArray में मौजूद शेल कोड निष्पादित होता है, हमलावर के पास किसी एक ऑब्जेक्ट को दूषित करने की क्षमता आ जाती है ताकि उसकी लंबाई 0xffffffff (उच्च मेमोरी) तक बढ़ सके और उसका डेटा बफ़र पता 0 पर चला जाए, अर्थात ऑब्जेक्ट मेमोरी (RAM) की सभी सामग्री को पढ़ने और लिखने में सक्षम है
- उदाहरण के तौर पर, यदि सिस्टम एक वेब सर्वर है तो मेमोरी में संग्रहीत निजी कुंजी मान शोषण द्वारा पढ़ा जा सकता है और वेब सर्वर की पहचान से समझौता हो सकता है [3]
शोषण गतिविधियाँ कमजोर सिस्टमों को कैसे प्रभावित कर सकती हैं?
मान लीजिए कि अंतर्निहित सिस्टम Ubuntu-आधारित वेब सर्वर है जो Adobe Flash Player संस्करण 21.0.0.226 या उससे पहले का संस्करण चला रहा है, लेकिन 21.0.0.196 से पुराना नहीं।
जैसा कि पिछले अनुभाग में समझाया गया है, सफल शोषण हमलावर को मेमोरी की सामग्री पढ़ने और लिखने की अनुमति देता है। कई अलग-अलग प्रकार के सिस्टम समझौते संभव हैं। कुछ संभावित समझौते नीचे सूचीबद्ध हैं
- हमलावर मेमोरी की सारी सामग्री प्राप्त करके उसे C&C सर्वरों को भेज देता है
- हमलावर मेमोरी को फ्लश कर देता है जिससे कुछ सेवाओं में व्यवधान या प्रोग्रामों के क्रैश होने की स्थिति उत्पन्न हो सकती है
- हमलावर बैकडोर स्थापित करता है ताकि समझौता किए गए होस्ट तक भविष्य में पहुँचा जा सके
- हमलावर निजी कुंजी, पासवर्ड जैसी संवेदनशील जानकारी निकालता है (कुछ मामलों में संभव है)
- हमलावर चालू प्रक्रिया से जुड़ने के लिए strace या डीबगर उपयोगिता चलाता है ताकि संभावित सिस्टम कॉल/वेरिएबल्स का पता लगाया जा सके और सिस्टम कॉल/वेरिएबल्स के मानों को बदला जा सके
- हमलावर सिस्टम का पूर्ण नियंत्रण ले लेता है और सिस्टम को पूरी तरह नष्ट कर देता है
संदर्भ
- http://www.cvedetails.com/cve/CVE-2016-4117/
- https://helpx.adobe.com/security/products/flash-player/apsa16-02.html
- https://www.fireeye.com/blog/threat-research/2016/05/cve-2016-4117-flash-zero-day.html
- https://www.proofpoint.com/us/threat-insight/post/microsoft-word-intruder-8-adds-support- for-flash-vulnerability
- http://malware.dontneedcoffee.com/2016/05/cve-2016-4117-flash-up-to-2100213-and.html
- http://blog.morphisec.com/flash-vulnerability-cve-2016-4117