
Un breve rapporto su CVE-2016-4117 (Una vulnerabilità in Adobe Flash)
| Tipo | Valore |
|---|
| Punteggio CVSS | 10.0 |
| Impatto sulla Riservatezza | Completo (C'è una divulgazione totale delle informazioni, con conseguente rivelazione di tutti i file di sistema.) |
| Impatto sull'Integrità | Completo (C'è un compromesso totale dell'integrità del sistema. C'è una perdita completa della protezione del sistema, con conseguente compromissione dell'intero sistema.) |
| Impatto sulla Disponibilità | Completo (C'è un arresto totale della risorsa interessata. L'attaccante può rendere la risorsa completamente non disponibile.) |
| Complessità di Accesso | Bassa (Non esistono condizioni di accesso specializzate o circostanze attenuanti. È richiesta pochissima conoscenza o abilità per sfruttare la vulnerabilità.) |
| Autenticazione | Non richiesta (L'autenticazione non è richiesta per sfruttare la vulnerabilità.) |
| Accesso Ottenuto | Nessuno |
| Tipo/i di Vulnerabilità | Esecuzione di codice |
| Piattaforme Interessate | Windows, Macintosh, Linux e Chrome OS [1] |
Una descrizione di base della vulnerabilità e come può essere sfruttata.Una vulnerabilità critica (CVE-2016-4117) esiste in Adobe Flash Player 21.0.0.226 e versioni precedenti per Windows, Macintosh, Linux e Chrome OS. Uno sfruttamento riuscito potrebbe causare un crash e potenzialmente consentire a un attaccante di prendere il controllo del sistema interessato [2]. Supponi di aver ricevuto un'email contenente un documento MS Office da qualcuno o di aver scaricato un documento MS Office ospitato su un server DDNS. Se questo documento MS Office è stato appositamente creato dall'attaccante che intende sfruttare questa vulnerabilità, allora potrebbero verificarsi le seguenti azioni.
Quali sistemi sono interessati?Tutte le piattaforme Windows, Macintosh, Linux e Chrome OS che eseguono Adobe Flash Player 21.0.0.226 o precedenti sono interessate dalla vulnerabilità CVE-2016-4117.
Cosa si può fare per mitigare la vulnerabilità?Adobe ha risolto CVE-2016-4117 il 12 maggio 2016 e ha raccomandato agli utenti di aggiornare la propria installazione del prodotto alle versioni più recenti utilizzando le istruzioni indicate nel bollettino di sicurezza [2]. Inoltre, gli utenti possono anche evitare di utilizzare Adobe Flash Player se non è necessario per i propri sistemi.
Il codice di exploit è disponibile?Sì. Non esiste un modulo Metasploit per CVE-2016-4117 ma è possibile seguire i seguenti passaggi per leggere e scrivere arbitrariamente in memoria
In che modo le attività di sfruttamento potrebbero impattare i sistemi vulnerabili?Considera che il sistema sottostante sia un server web basato su Ubuntu che esegue Adobe Flash Player versione 21.0.0.226 o precedente ma non più vecchia della 21.0.0.196. Come spiegato nella sezione precedente, l'exploit riuscito consente all'attaccante di leggere e scrivere il contenuto della memoria. Esistono molti diversi tipi di compromissioni del sistema possibili. Di seguito sono elencate alcune delle possibili compromissioni.
Riferimenti