
| タイプ | 値 |
|---|
| CVSS スコア | 10.0 |
| 機密性への影響 | 完全 (すべてのシステムファイルが明らかになる、完全な情報開示が発生します。) |
| 完全性への影響 | 完全 (システム整合性が完全に侵害されます。システム保護が完全に失われ、システム全体が侵害される結果となります。) |
| 可用性への影響 | 完全 (影響を受けるリソースが完全に停止します。攻撃者はリソースを完全に利用不能にすることができます。) |
| アクセス複雑度 | 低 (特殊なアクセス条件や酌量すべき事情は存在しません。悪用に必要な知識やスキルはほとんどありません。) |
| 認証 | 不要 (脆弱性を悪用するために認証は必要ではありません。) |
| 取得アクセス | なし |
| 脆弱性タイプ | コード実行 |
| 影響を受けるプラットフォーム | Windows、Macintosh、Linux、Chrome OS [1] |
脆弱性の基本的な説明と、その悪用方法。Adobe Flash Player 21.0.0.226 およびそれ以前のバージョン(Windows、Macintosh、Linux、Chrome OS 向け)には、重大な脆弱性(CVE-2016-4117)が存在します。悪用に成功すると、クラッシュが発生し、攻撃者が影響を受けるシステムを制御できる可能性があります [2]。 誰かから MS Office 文書が添付されたメールを受信した、または DDNS サーバー上にホストされている MS Office 文書をダウンロードしたとします。この MS Office 文書が、この脆弱性を悪用しようとする攻撃者によって特別に作成されたものである場合、以下のような動作が発生する可能性があります。
影響を受けるシステムは?Adobe Flash Player 21.0.0.226 以前を実行しているすべての Windows、Macintosh、Linux、Chrome OS プラットフォームが、CVE-2016-4117 脆弱性の影響を受けます。
脆弱性を緩和するために何ができますか?Adobe は 2016 年 5 月 12 日に CVE-2016-4117 に対処し、セキュリティ情報 [2] に記載された手順に従って製品インストールを最新バージョンに更新するようユーザーに推奨しました。さらに、システムで必要でない場合は Adobe Flash Player の使用を避けることもできます。
エクスプロイトコードは利用可能ですか?はい。CVE-2016-4117 用の Metasploit モジュールはありませんが、以下の手順を実行して、メモリ上の任意の読み書きを 行うことができます。
エクスプロイト活動は脆弱なシステムにどのような影響を与える可能性がありますか?基盤となるシステムが、Adobe Flash Player 21.0.0.226 以前(ただし 21.0.0.196 以降)を実行している Ubuntu ベースの Web サーバーであると仮定します。 前のセクションで説明したように、エクスプロイトが成功すると、攻撃者はメモリの内容を読み書きできます。システム侵害にはさまざまな種類が考えられます。考えられる侵害の一部を以下に示します。
参考文献