CVE-2012-0767
Adobe Flash Player Cross-Site Scripting (XSS) Vulnerability
Beschreibung
CVE-2012-0767 ist eine Cross-Site-Scripting-Schwachstelle (XSS) in Adobe Flash Player, die es entfernten Angreifern ermöglicht, Web-Skripte oder HTML in Webseiten einzuschleusen, die von anderen Benutzern betrachtet werden. Der Fehler erlaubt es einem Angreifer, Flash-Inhalte zu erstellen, die bei Laden im Browser eines Opfers beliebiges JavaScript im Kontext der hostenden Domain ausführen. Dies kann zu Session-Hijacking, Diebstahl von Anmeldedaten und Phishing-Angriffen führen. Die CISA hat CVE-2012-0767 in ihren KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Der EPSS-Score von 16,3 % (94. Perzentil) stellt ein bemerkenswertes Risiko dar, insbesondere auf Systemen mit noch installiertem Flash Player.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player | < 10.3.183.15; >= 11.0, < 11.1.102.62; < 11.1.111.6; < 11.1.115.6 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2012-02/msg00014.html(Broken Link)
- http://rhn.redhat.com/errata/RHSA-2012-0144.html(Third Party Advisory)
- http://secunia.com/advisories/48265(Broken Link)
- http://secunia.com/advisories/48819(Broken Link)
- http://security.gentoo.org/glsa/glsa-201204-07.xml(Third Party Advisory)
- http://www.adobe.com/support/security/bulletins/apsb12-03.html(Broken Link, Patch, Vendor Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A14806(Third Party Advisory)
- https://oval.cisecurity.org/repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A15933(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2012-0767(US Government Resource)
Schwachstellentyp
CWE-79: Cross-Site Scripting (XSS)
CVE-2012-0767 nutzt eine Cross-Site-Scripting-Schwäche in Adobe Flash Player aus, bei der die Anwendung benutzerkontrollierbare Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die Webseitenausgabe eingebunden werden. Dies ermöglicht einem Angreifer, über manipulierte Flash-Inhalte bösartige Skripte einzuschleusen, die im Kontext der Browser-Sitzung des Opfers ausgeführt werden.
Mehr erfahren: CWE-79 — Cross-Site Scripting (XSS)
Auswirkungsanalyse
CVE-2012-0767 ist über bösartige Flash-Inhalte auf einer Webseite aus der Ferne ausnutzbar. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf den Besuch der Seite mit dem manipulierten Flash-Objekt. Obwohl XSS-Schwachstellen keine direkte Codeausführung auf Betriebssystemebene ermöglichen, sind die Auswirkungen im Web-Kontext erheblich — ein erfolgreicher Exploit kann Session-Cookies stehlen, Benutzeranmeldedaten über eingeschleuste Formulare abfangen, Benutzer auf Phishing-Seiten umleiten oder Aktionen im Namen des Opfers durchführen. Der EPSS-Score von 16,3 % (94. Perzentil) weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Da Adobe Flash Player End-of-Life ist, sind verbleibende Installationen dauerhaft verwundbar.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2012-0767 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 16,3 % ordnet diese Schwachstelle im 94. Perzentil ein. Adobe Flash Player erreichte am 31. Dezember 2020 das End-of-Life, und die CISA-Maßnahme fordert die Abschaltung des betroffenen Produkts bei weiterer Nutzung. Obwohl keine Ransomware-Verbindung für diese XSS-Schwachstelle gemeldet wurde, macht die Fähigkeit zur Skripteinschleusung in Web-Sitzungen sie nützlich für Credential-Harvesting und gezielte Phishing-Kampagnen.
Behebung
- Adobe Flash Player vollständig entfernen: Da Flash Player End-of-Life ist und keine Sicherheitsupdates mehr erhält, deinstallieren Sie es von allen Systemen. Die CISA-Maßnahme fordert ausdrücklich die Abschaltung von End-of-Life-Produkten.
- Flash-Inhalte am Netzwerkperimeter blockieren: Konfigurieren Sie Web-Proxies, Firewalls und Content-Security-Policies, um die Zustellung von SWF-Dateien und anderen Flash-Inhalten an Endgeräte zu verhindern.
- Content Security Policy (CSP) Header implementieren: Setzen Sie CSP-Header auf allen Webanwendungen ein, um die Quellen der Skriptausführung einzuschränken und die Auswirkungen von XSS-Vektoren zu mindern.
- Webanwendungen auf Flash-Abhängigkeiten prüfen: Identifizieren und ersetzen Sie alle Webanwendungen oder Content-Management-Systeme, die noch Flash-Inhalte ausliefern, durch moderne HTML5-Alternativen.
- Flash-basierte Angriffsindikatoren überwachen: Konfigurieren Sie Sicherheitsmonitoring zur Erkennung von SWF-Datei-Downloads, Flash-Player-Prozessausführung oder verdächtigen JavaScript-Injection-Mustern.
Technische Details
CVE-2012-0767 ist eine reflektierte Cross-Site-Scripting-Schwachstelle in Adobe Flash Player, die auftritt, wenn der Player Eingabeparameter nicht ordnungsgemäß bereinigt, bevor sie in den generierten Web-Inhalt eingebunden werden. Wenn ein Opfer eine Seite mit einem speziell präparierten Flash-Objekt besucht, wird die unbereinigte Eingabe in den Seitenkontext zurückreflektiert und ermöglicht die Ausführung von angreiferkontrolliertem JavaScript innerhalb der Browser-Sitzung des Opfers. Die Schwachstelle ist unter CWE-79 klassifiziert, da die Ursache in der unzureichenden Neutralisierung von Benutzereingaben bei der Webseitengenerierung liegt. Die Integration von Flash Player in das Browser-DOM bedeutet, dass eingeschleuste Skripte Zugang zum gleichen Origin-Kontext haben und somit Cookie-Diebstahl, DOM-Manipulation und XMLHttpRequest-Missbrauch ermöglichen.
Häufig gestellte Fragen
Wird CVE-2012-0767 aktiv ausgenutzt?
Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 16,3 % im 94. Perzentil weist auf bemerkenswerte Ausnutzungsaktivität hin. Der End-of-Life-Status von Flash Player bedeutet, dass keine Patches diese Schwachstelle beheben werden.
Welche Produkte sind von CVE-2012-0767 betroffen?
CVE-2012-0767 betrifft Adobe Flash Player, das am 31. Dezember 2020 das End-of-Life erreicht hat. Alle Versionen von Flash Player gelten als verwundbar, wenn der spezifische Patch vor dem End-of-Life nicht eingespielt wurde.
Wie behebe ich CVE-2012-0767?
Die einzig wirksame Behebung ist die vollständige Entfernung von Adobe Flash Player von allen Systemen. Blockieren Sie zusätzlich Flash-Inhalte auf Netzwerkebene und implementieren Sie CSP-Header auf Webanwendungen.
Wie schwerwiegend ist CVE-2012-0767?
CVE-2012-0767 ist eine bedeutende XSS-Schwachstelle, die Session-Hijacking, Credential-Diebstahl und Phishing-Angriffe über manipulierte Flash-Inhalte ermöglicht. Der permanente End-of-Life-Status von Flash Player bedeutet, dass kein Fix jemals veröffentlicht wird.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.