
Um breve relatório sobre CVE-2016-4117 (Uma vulnerabilidade no Adobe Flash)
| Tipo | Valor |
|---|
| Pontuação CVSS | 10.0 |
| Impacto na Confidencialidade | Completo (Há uma divulgação total de informações, resultando na revelação de todos os arquivos do sistema.) |
| Impacto na Integridade | Completo (Há um comprometimento total da integridade do sistema. Há uma perda total da proteção do sistema, resultando no comprometimento de todo o sistema.) |
| Impacto na Disponibilidade | Completo (Há um desligamento total do recurso afetado. O atacante pode tornar o recurso completamente indisponível.) |
| Complexidade de Acesso | Baixa (Não existem condições de acesso especializadas ou circunstâncias atenuantes. É necessário muito pouco conhecimento ou habilidade para explorar.) |
| Autenticação | Não necessária (Autenticação não é necessária para explorar a vulnerabilidade.) |
| Acesso Obtido | Nenhum |
| Tipo(s) de Vulnerabilidade | Executar código |
| Plataformas Afetadas | Windows, Macintosh, Linux e Chrome OS [1] |
Uma descrição básica da vulnerabilidade e como ela pode ser explorada.Existe uma vulnerabilidade crítica (CVE-2016-4117) no Adobe Flash Player 21.0.0.226 e versões anteriores para Windows, Macintosh, Linux e Chrome OS. A exploração bem-sucedida pode causar uma falha e potencialmente permitir que um atacante assuma o controle do sistema afetado [2]. Considere que você recebeu um e-mail contendo um documento do MS Office de alguém ou baixou um documento do MS Office hospedado em um servidor DDNS. Se este documento do MS Office for especialmente criado pelo atacante que pretende explorar esta vulnerabilidade, então as seguintes ações possivelmente ocorrerão.
Quais sistemas são impactados?Todas as plataformas Windows, Macintosh, Linux e Chrome OS que executam o Adobe Flash Player 21.0.0.226 ou anterior são impactadas pela vulnerabilidade CVE-2016-4117.
O que pode ser feito para mitigar a vulnerabilidade?A Adobe corrigiu o CVE-2016-4117 em 12 de maio de 2016 e recomendou que os usuários atualizem sua instalação do produto para as versões mais recentes usando as instruções referenciadas no boletim de segurança [2]. Além disso, os usuários também podem evitar o uso do Adobe Flash Player se ele não for necessário para seus sistemas.
O código de exploração está disponível?Sim. Não existe módulo Metasploit para CVE-2016-4117, mas os seguintes passos podem ser seguidos para ler e escrever arbitrariamente na memória
Como as atividades de exploração podem impactar sistemas vulneráveis?Considere que o sistema subjacente é um servidor web baseado em Ubuntu executando Adobe Flash Player versão 21.0.0.226 ou anterior, mas não anterior a 21.0.0.196. Conforme explicado na seção anterior, o exploit bem-sucedido permite que o atacante leia e escreva o conteúdo da memória. Existem muitos tipos diferentes de comprometimento do sistema possíveis. Alguns dos possíveis comprometimentos estão listados abaixo
Referência