CVE-2016-4117 漏洞报告
CVE-2016-4117 CVSS 评分与漏洞类型
| 类型 | 值 |
|---|
| CVSS 评分 | 10.0 |
| 机密性影响 | 完全(存在完全的信息泄露,导致所有系统文件被暴露。) |
| 完整性影响 | 完全(系统完整性完全受损。系统保护完全丧失,导致整个系统被攻陷。) |
| 可用性影响 | 完全(受影响资源完全关闭。攻击者可以使该资源完全不可用。) |
| 访问复杂度 | 低(不存在特殊的访问条件或可利用的客观环境。利用该漏洞几乎不需要知识或技能。) |
| 身份验证 | 不需要(利用该漏洞不需要身份验证。) |
| 获得的访问权限 | 无 |
| 漏洞类型 | 执行代码 |
| 受影响平台 | Windows、Macintosh、Linux 和 Chrome OS [1] |
漏洞的基本描述以及如何利用它。
Adobe Flash Player 21.0.0.226 及更早版本(适用于 Windows、Macintosh、Linux 和 Chrome OS)存在一个严重漏洞(CVE-2016-4117)。成功利用该漏洞可能导致系统崩溃,并可能允许攻击者控制受影响的系统 [2]。
假设你收到一封包含 MS Office 文档的电子邮件,或者你下载了一个托管在 DDNS 服务器上的 MS Office 文档。如果该 MS Office 文档是由意图利用此漏洞的攻击者特制的,那么可能会发生以下操作。
- 你在运行 Flash Player 21.0.0.226 或更早版本(但不早于 21.0.0.196)的系统上打开该 MS Office 文档 [6]
- 你会看到文档中基于 Flash 的内容,漏洞被触发
- 你的计算机连接到攻击者的服务器并下载恶意负载
- 你会看到一个诱饵文档,可能不会察觉到任何恶意行为,但你的系统已被攻陷,并且它可能是等待来自命令与控制(C&C)服务器指令的僵尸网络的一部分 [有关更多信息,请参阅技术细节部分]
哪些系统会受到影响?
所有运行 Adobe Flash Player 21.0.0.226 或更早版本的 Windows、Macintosh、Linux 和 Chrome OS 平台都会受到 CVE-2016-4117 漏洞的影响。
可以采取哪些措施来缓解该漏洞?
Adobe 于 2016 年 5 月 12 日修复了 CVE-2016-4117,并建议用户按照安全公告 [2] 中引用的说明将其产品安装更新到最新版本。此外,如果系统不需要 Adobe Flash Player,用户也可以避免使用它。
是否存在可用的漏洞利用代码?
是的。目前没有针对 CVE-2016-4117 的 Metasploit 模块,但可以按照以下步骤实现在内存中任意读取和写入
- 攻击者定义一个属性名称(如“placement”),该名称与 com.adobe.tvsdk.mediacore.timeline.operations.DeleteRangeTimelineOperation 中的内部接口名称冲突
- 现在,对“placement”接口的调用会导致 ActionScript VM 调用内部函数 getBinding 来获取绑定 ID
- 由于属性“placement”与接口名称冲突,攻击者可以操纵绑定 ID 并制造冲突
- 为了引入 shellcode 来控制内存,漏洞利用定义了一个扩展 ByteArray 的对象,并赋予其特征值。这些特征值有助于漏洞利用在内存中轻松定位这些对象
- 现在,“placement”属性可以操纵绑定 ID 进行越界读取,并指向包含 shellcode 的扩展 ByteArray
- 当 ByteArray 中的 shellcode 被执行时,攻击者能够破坏其中一个对象,将其长度扩展到 0xffffffff(高内存),并将其数据缓冲区指向地址 0,即该对象能够读写内存(RAM)中的所有内容
- 例如,如果系统是 Web 服务器,存储在内存中的私钥值可以被漏洞利用读取,从而破坏 Web 服务器的身份 [3]
漏洞利用活动会如何影响易受攻击的系统?
假设底层系统是运行 Adobe Flash Player 21.0.0.226 或更早版本(但不早于 21.0.0.196)的基于 Ubuntu 的 Web 服务器。
如前面部分所述,成功利用该漏洞使攻击者能够读取和写入内存中的内容。可能存在多种不同类型的系统入侵。下面列出了一些可能的入侵情况
- 攻击者获取内存中的所有内容并将其发送到 C&C 服务器
- 攻击者刷新内存,这可能导致某些服务中断或程序崩溃
- 攻击者安装后门,以便将来可以访问被入侵的主机
- 攻击者提取敏感信息,如私钥、密码(在某些情况下可能)
- 攻击者运行 strace 或调试器工具附加到正在运行的进程,以查找可能的系统调用/变量并更改系统调用/变量的值
- 攻击者完全控制系统并彻底破坏系统
参考
- http://www.cvedetails.com/cve/CVE-2016-4117/
- https://helpx.adobe.com/security/products/flash-player/apsa16-02.html
- https://www.fireeye.com/blog/threat-research/2016/05/cve-2016-4117-flash-zero-day.html
- https://www.proofpoint.com/us/threat-insight/post/microsoft-word-intruder-8-adds-support- for-flash-vulnerability
- http://malware.dontneedcoffee.com/2016/05/cve-2016-4117-flash-up-to-2100213-and.html
- http://blog.morphisec.com/flash-vulnerability-cve-2016-4117