Rapporto di vulnerabilità per CVE-2016-4117
Punteggi CVSS e Tipi di vulnerabilità CVE-2016-4117
| Tipo | Valore |
|---|
| Punteggio CVSS | 10.0 |
| Impatto sulla Riservatezza | Completo (C'è una divulgazione totale delle informazioni, con conseguente rivelazione di tutti i file di sistema.) |
| Impatto sull'Integrità | Completo (C'è un compromesso totale dell'integrità del sistema. C'è una perdita completa della protezione del sistema, con conseguente compromissione dell'intero sistema.) |
| Impatto sulla Disponibilità | Completo (C'è un arresto totale della risorsa interessata. L'attaccante può rendere la risorsa completamente non disponibile.) |
| Complessità di Accesso | Bassa (Non esistono condizioni di accesso specializzate o circostanze attenuanti. È richiesta pochissima conoscenza o abilità per sfruttare la vulnerabilità.) |
| Autenticazione | Non richiesta (L'autenticazione non è richiesta per sfruttare la vulnerabilità.) |
| Accesso Ottenuto | Nessuno |
| Tipo/i di Vulnerabilità | Esecuzione di codice |
| Piattaforme Interessate | Windows, Macintosh, Linux e Chrome OS [1] |
Una descrizione di base della vulnerabilità e come può essere sfruttata.
Una vulnerabilità critica (CVE-2016-4117) esiste in Adobe Flash Player 21.0.0.226 e versioni precedenti per Windows, Macintosh, Linux e Chrome OS. Uno sfruttamento riuscito potrebbe causare un crash e potenzialmente consentire a un attaccante di prendere il controllo del sistema interessato [2].
Supponi di aver ricevuto un'email contenente un documento MS Office da qualcuno o di aver scaricato un documento MS Office ospitato su un server DDNS. Se questo documento MS Office è stato appositamente creato dall'attaccante che intende sfruttare questa vulnerabilità, allora potrebbero verificarsi le seguenti azioni.
- Apri il documento MS Office su un sistema che esegue Flash Player 21.0.0.226 o precedente ma non più vecchio della versione 21.0.0.196 [6]
- Vedrai il contenuto basato su Flash nel documento e lo sfruttamento viene attivato
- Il tuo computer si connette al server di un attaccante e scarica un payload dannoso
- Vedrai un documento fittizio e potresti non riconoscere nulla di dannoso, ma il tuo sistema è compromesso e probabilmente fa parte di una Botnet in attesa di istruzioni dal server Command and Control (C&C) [Consulta la sezione dei dettagli tecnici per maggiori informazioni]
Quali sistemi sono interessati?
Tutte le piattaforme Windows, Macintosh, Linux e Chrome OS che eseguono Adobe Flash Player 21.0.0.226 o precedenti sono interessate dalla vulnerabilità CVE-2016-4117.
Cosa si può fare per mitigare la vulnerabilità?
Adobe ha risolto CVE-2016-4117 il 12 maggio 2016 e ha raccomandato agli utenti di aggiornare la propria installazione del prodotto alle versioni più recenti utilizzando le istruzioni indicate nel bollettino di sicurezza [2]. Inoltre, gli utenti possono anche evitare di utilizzare Adobe Flash Player se non è necessario per i propri sistemi.
Il codice di exploit è disponibile?
Sì. Non esiste un modulo Metasploit per CVE-2016-4117 ma è possibile seguire i seguenti passaggi per leggere e scrivere arbitrariamente in memoria
- L'attaccante definisce un nome di proprietà come "placement" che entra in conflitto con il nome dell'interfaccia interna in com.adobe.tvsdk.mediacore.timeline.operations.DeleteRangeTimelineOperation
- Ora la chiamata all'interfaccia "placement" induce la ActionScript VM a chiamare la funzione interna getBinding per ottenere l'ID di binding
- Poiché la proprietà "placement" è in conflitto con il nome dell'interfaccia, l'attaccante può manipolare l'ID di binding e creare un conflitto
- Per introdurre shell code per controllare la memoria, l'exploit definisce un oggetto che estende ByteArray con valori distintivi. I valori distintivi aiutano l'exploit a localizzare facilmente gli oggetti in memoria
- La proprietà "placement" ora può manipolare l'ID di binding per leggere fuori dai limiti e puntare al ByteArray esteso che contiene shell code
- Mentre lo shell code presente nel ByteArray viene eseguito, l'attaccante ha la capacità di corrompere uno degli oggetti per estenderne la lunghezza a 0xffffffff (memoria alta) e il suo buffer di dati all'indirizzo 0, cioè l'oggetto è in grado di leggere e scrivere tutto il contenuto della memoria (RAM)
- Come esempio, se il sistema è un server web, il valore della chiave privata memorizzata in memoria può essere letto dall'exploit e compromettere l'identità del server web [3]
In che modo le attività di sfruttamento potrebbero impattare i sistemi vulnerabili?
Considera che il sistema sottostante sia un server web basato su Ubuntu che esegue Adobe Flash Player versione 21.0.0.226 o precedente ma non più vecchia della 21.0.0.196.
Come spiegato nella sezione precedente, l'exploit riuscito consente all'attaccante di leggere e scrivere il contenuto della memoria. Esistono molti diversi tipi di compromissioni del sistema possibili. Di seguito sono elencate alcune delle possibili compromissioni.
- Attaccante che acquisisce tutto il contenuto della memoria e lo invia ai server C&C
- Attaccante che svuota la memoria, il che potrebbe causare l'interruzione di alcuni servizi o il crash dei programmi
- Attaccante che installa una backdoor in modo che l'host compromesso possa essere accessibile in futuro
- Attaccante che estrae informazioni sensibili come chiavi private, password (possibile in alcuni casi)
- Attaccante che esegue l'utilità strace o debugger per collegarsi al processo in esecuzione per trovare le possibili chiamate/sistemi di variabili e modificare i valori delle chiamate/sistemi di variabili
- Attaccante che prende il controllo completo del sistema e lo distrugge completamente
Riferimenti
- http://www.cvedetails.com/cve/CVE-2016-4117/
- https://helpx.adobe.com/security/products/flash-player/apsa16-02.html
- https://www.fireeye.com/blog/threat-research/2016/05/cve-2016-4117-flash-zero-day.html
- https://www.proofpoint.com/us/threat-insight/post/microsoft-word-intruder-8-adds-support- for-flash-vulnerability
- http://malware.dontneedcoffee.com/2016/05/cve-2016-4117-flash-up-to-2100213-and.html
- http://blog.morphisec.com/flash-vulnerability-cve-2016-4117