CVE-2014-4671
Adobe Flash Player precedente alla 13.0.0.231 e 14.x precedente alla 14.0.0.145 su Windows e OS X e precedente alla 11.2.202.394 su Linux, Adobe AIR...
- Pubblicato
- 9 lug 2014
- Aggiornato
- 6 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 2.0
AV:N/AC:M/Au:N/C:P/I:N/A:NModerato · prossimi 30 giorni
- Percentile
- 97,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Adobe Flash Player precedente alla 13.0.0.231 e 14.x precedente alla 14.0.0.145 su Windows e OS X e precedente alla 11.2.202.394 su Linux, Adobe AIR precedente alla 14.0.0.137 su Android, Adobe AIR SDK precedente alla 14.0.0.137 e Adobe AIR SDK & Compiler precedente alla 14.0.0.137 non limitano correttamente il formato di file SWF, il che consente a utenti remoti di condurre attacchi di cross-site request forgery (CSRF) contro endpoint JSONP e di ottenere informazioni sensibili, tramite un elemento OBJECT appositamente predisposto con contenuto SWF che soddisfa i requisiti del set di caratteri di un'API di callback.
Fonti
1- rosettaflashExploit
Uno strumento per manipolare file SWF, che sfrutta zlib per creare file SWF validi composti solo da caratteri alfanumerici, al fine di consentire attacchi CSRF con bypass della SOP grazie all'abuso di JSONP.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.