CVE-2010-1297
Adobe Flash Player Memory Corruption Vulnerability
Beschreibung
CVE-2010-1297 ist eine Speicherkorruptions-Schwachstelle in Adobe Flash Player, die es entfernten Angreifern ermöglicht, beliebigen Code auszuführen oder einen Denial-of-Service zu verursachen. Die Schwachstelle wurde aktiv in freier Wildbahn über webbasierte Angriffe und in PDF-Dokumenten eingebettete Flash-Inhalte ausgenutzt, die per E-Mail zugestellt wurden. Die CISA hat CVE-2010-1297 in ihren KEV-Katalog aufgenommen, und der EPSS-Score von 93,0 % (99. Perzentil) weist auf eine der höchsten Ausnutzungswahrscheinlichkeiten bekannter Schwachstellen hin. Flash Player ist End-of-Life und erhält keine Sicherheitspatches mehr.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | air | < 2.0.2.12610 |
| adobe | flash player | < 9.0.277.0; >= 10.0, < 10.1.53.64 |
| adobe | acrobat | >= 8.0, < 8.2.3; >= 9.0, < 9.3.3 |
| opensuse | opensuse | >= 11.0, <= 11.2 |
| suse | linux enterprise | 10.0; 11.0 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://blog.zynamics.com/2010/06/09/analyzing-the-currently-exploited-0-day-for-adobe-reader-and-adobe-flash/(Exploit)
- http://community.websense.com/blogs/securitylabs/archive/2010/06/09/having-fun-with-adobe-0-day-exploits.aspx(Broken Link)
- http://itrc.hp.com/service/cki/docDisplay.do?docId=emr_na-c02273751(Broken Link)
- http://lists.apple.com/archives/security-announce/2010//Nov/msg00000.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2010-06/msg00000.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2010-06/msg00001.html(Mailing List, Third Party Advisory)
- http://secunia.com/advisories/40026(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/40034(Broken Link, Vendor Advisory)
- http://secunia.com/advisories/40144(Broken Link)
- http://secunia.com/advisories/40545(Broken Link)
- http://secunia.com/advisories/43026(Broken Link)
- http://security.gentoo.org/glsa/glsa-201101-09.xml(Third Party Advisory)
- http://securitytracker.com/id?1024057(Broken Link, Third Party Advisory, VDB Entry)
- http://securitytracker.com/id?1024058(Broken Link, Third Party Advisory, VDB Entry)
- http://securitytracker.com/id?1024085(Broken Link, Third Party Advisory, VDB Entry)
- http://securitytracker.com/id?1024086(Broken Link, Third Party Advisory, VDB Entry)
- http://support.apple.com/kb/HT4435(Broken Link)
- http://www.adobe.com/support/security/advisories/apsa10-01.html(Vendor Advisory)
- http://www.adobe.com/support/security/bulletins/apsb10-14.html(Not Applicable)
- http://www.adobe.com/support/security/bulletins/apsb10-15.html(Not Applicable)
- http://www.exploit-db.com/exploits/13787(Third Party Advisory, VDB Entry)
- http://www.kb.cert.org/vuls/id/486225(Third Party Advisory, US Government Resource)
- http://www.osvdb.org/65141(Broken Link)
- http://www.redhat.com/support/errata/RHSA-2010-0464.html(Broken Link)
- http://www.redhat.com/support/errata/RHSA-2010-0470.html(Broken Link)
- http://www.securityfocus.com/bid/40586(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securityfocus.com/bid/40759(Broken Link, Third Party Advisory, VDB Entry)
- http://www.turbolinux.co.jp/security/2010/TLSA-2010-19j.txt(Broken Link)
- http://www.us-cert.gov/cas/techalerts/TA10-159A.html(Third Party Advisory, US Government Resource)
- http://www.us-cert.gov/cas/techalerts/TA10-162A.html(Third Party Advisory, US Government Resource)
- http://www.vupen.com/english/advisories/2010/1348(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/1349(Broken Link, Vendor Advisory)
- http://www.vupen.com/english/advisories/2010/1421(Broken Link)
- http://www.vupen.com/english/advisories/2010/1432(Broken Link)
- http://www.vupen.com/english/advisories/2010/1434(Broken Link)
- http://www.vupen.com/english/advisories/2010/1453(Broken Link)
- http://www.vupen.com/english/advisories/2010/1482(Broken Link)
- http://www.vupen.com/english/advisories/2010/1522(Broken Link)
- http://www.vupen.com/english/advisories/2010/1636(Broken Link)
- http://www.vupen.com/english/advisories/2010/1793(Broken Link)
- http://www.vupen.com/english/advisories/2011/0192(Broken Link)
- https://exchange.xforce.ibmcloud.com/vulnerabilities/59137(Third Party Advisory, VDB Entry)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A7116(Broken Link)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2010-1297(US Government Resource)
Schwachstellentyp
CWE-119: Unzureichende Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers
CVE-2010-1297 nutzt eine Speicherkorruptionsbedingung in Adobe Flash Player aus, bei der die Laufzeitumgebung Speicheroperationen innerhalb der Puffergrenzen bei der Verarbeitung von SWF-Inhalten nicht korrekt einschränkt. Dies ermöglicht es manipulierten Flash-Inhalten, angrenzenden Speicher zu korrumpieren und über kontrollierte Speichermanipulation beliebige Codeausführung zu ermöglichen.
Mehr erfahren: CWE-119 — Unzureichende Beschränkung von Speicherpuffer-Operationen
Auswirkungsanalyse
CVE-2010-1297 ist über mehrere Angriffsvektoren aus der Ferne ausnutzbar — bösartige SWF-Inhalte können über Webseiten ausgeliefert, in PDF-Dokumente eingebettet oder über Werbenetzwerke verteilt werden. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion ist minimal. Eine erfolgreiche Ausnutzung führt zur Ausführung beliebigen Codes mit den Berechtigungen des Flash-Player-Prozesses, wodurch Vertraulichkeit, Integrität und Verfügbarkeit vollständig gefährdet sind. Der doppelte Angriffsvektor über Webseiten und PDF-Dokumente erweitert die Angriffsfläche erheblich. Der EPSS-Score von 93,0 % (99. Perzentil) weist auf nahezu sichere Ausnutzung hin.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2010-1297 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 93,0 % ordnet diese Schwachstelle im 99. Perzentil ein. CVE-2010-1297 wurde als Zero-Day in gezielten Angriffen ausgenutzt, wobei bösartige Flash-Inhalte sowohl über Webseiten als auch eingebettet in PDF-Dokumenten per E-Mail zugestellt wurden. Adobe Flash Player erreichte am 31. Dezember 2020 das End-of-Life, und die CISA-Maßnahme fordert die Abschaltung des Produkts bei weiterer Nutzung.
Behebung
- Adobe Flash Player vollständig entfernen: Flash Player ist End-of-Life und sollte gemäß der CISA-Maßnahme vollständig von allen Systemen deinstalliert werden.
- Flash-Inhalte an allen Auslieferungspunkten blockieren: Konfigurieren Sie E-Mail-Gateways zum Entfernen von SWF-Inhalten aus E-Mails und Anhängen (einschließlich PDF-Dateien mit eingebettetem Flash) und blockieren Sie SWF-Dateien an Web-Proxies und Firewalls.
- Flash-Inhalte in PDF-Readern deaktivieren: Konfigurieren Sie Adobe Reader und andere PDF-Viewer, um die Ausführung eingebetteter Flash-Inhalte in PDF-Dokumenten zu blockieren.
- Auf verbleibende Flash-Player-Installationen prüfen: Führen Sie unternehmensweite Scans durch, um verbleibende Flash-Player-Installationen, Browser-Plugins oder Anwendungen mit eingebetteten Flash-Komponenten zu identifizieren.
- Netzwerkebene SWF-Erkennung einsetzen: Implementieren Sie tiefe Inhaltsprüfung an Netzwerk-Sicherheitsgeräten zur Erkennung und Blockierung von SWF-Inhaltsauslieferung, unabhängig vom Transportmechanismus.
Technische Details
CVE-2010-1297 ist eine Speicherkorruptions-Schwachstelle in Adobe Flash Player, die bei der Verarbeitung speziell manipulierter SWF-Inhalte ausgelöst wird. Die Schwachstelle tritt auf, wenn die Flash-Player-Laufzeitumgebung Speicheroperationen durchführt, die die Puffergrenzen überschreiten, klassifiziert unter CWE-119. Ein bemerkenswerter Aspekt dieser Schwachstelle ist ihre Ausnutzung über mehrere Auslieferungsvektoren: direkt über bösartige Webseiten mit SWF-Objekten und indirekt über in PDF-Dokumente eingebettete Flash-Inhalte. Wenn Flash-Inhalte in ein PDF eingebettet sind, ruft das Öffnen des Dokuments in Adobe Reader automatisch den Flash Player auf, was einen indirekten Angriffspfad schafft, der Sicherheitskontrollen umgehen kann, die sich ausschließlich auf webbasierten Flash-Inhalt konzentrieren.
Häufig gestellte Fragen
Wird CVE-2010-1297 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 93,0 % im 99. Perzentil weist auf nahezu sichere Ausnutzung hin. Die Schwachstelle wurde als Zero-Day über Webseiten und in PDF-Dokumente eingebettete Flash-Inhalte ausgenutzt.
Welche Produkte sind von CVE-2010-1297 betroffen?
CVE-2010-1297 betrifft Adobe Flash Player, das am 31. Dezember 2020 das End-of-Life erreicht hat. Die Schwachstelle kann auch über in PDF-Dokumenten eingebettete Flash-Inhalte ausgelöst werden.
Wie behebe ich CVE-2010-1297?
Entfernen Sie Adobe Flash Player vollständig von allen Systemen. Blockieren Sie Flash-Inhalte an E-Mail-Gateways, Web-Proxies und Firewalls. Deaktivieren Sie Flash-Content-Rendering in PDF-Readern.
Wie schwerwiegend ist CVE-2010-1297?
CVE-2010-1297 ist eine kritisch schwere Speicherkorruptions-Schwachstelle mit einem EPSS-Score im 99. Perzentil. Der doppelte Angriffsvektor über Webseiten und PDF-Dokumente, kombiniert mit dem End-of-Life-Status von Flash Player, macht diese Schwachstelle außergewöhnlich gefährlich.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.