CVE-2012-0767

MEDIUM(6.1)KEV

Adobe Flash Player Cross-Site Scripting (XSS) Vulnerability

Beschreibung

CVE-2012-0767 ist eine Cross-Site-Scripting-Schwachstelle (XSS) in Adobe Flash Player, die es entfernten Angreifern ermöglicht, Web-Skripte oder HTML in Webseiten einzuschleusen, die von anderen Benutzern betrachtet werden. Der Fehler erlaubt es einem Angreifer, Flash-Inhalte zu erstellen, die bei Laden im Browser eines Opfers beliebiges JavaScript im Kontext der hostenden Domain ausführen. Dies kann zu Session-Hijacking, Diebstahl von Anmeldedaten und Phishing-Angriffen führen. Die CISA hat CVE-2012-0767 in ihren KEV-Katalog aufgenommen und bestätigt damit die aktive Ausnutzung. Der EPSS-Score von 16,3 % (94. Perzentil) stellt ein bemerkenswertes Risiko dar, insbesondere auf Systemen mit noch installiertem Flash Player.

KEV-Informationen

Hersteller
Adobe
Produkt
Flash Player
Hinzugefügt am
8. Juni 2022
Fälligkeitsdatum
22. Juni 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
CHANGED
Vertraulichkeitsauswirkung
LOW
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
2.7

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeflash player< 10.3.183.15; >= 11.0, < 11.1.102.62; < 11.1.111.6; < 11.1.115.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
6.1
MEDIUM

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Referenzen

Schwachstellentyp

CWE-79: Cross-Site Scripting (XSS)

CVE-2012-0767 nutzt eine Cross-Site-Scripting-Schwäche in Adobe Flash Player aus, bei der die Anwendung benutzerkontrollierbare Eingaben nicht ordnungsgemäß neutralisiert, bevor sie in die Webseitenausgabe eingebunden werden. Dies ermöglicht einem Angreifer, über manipulierte Flash-Inhalte bösartige Skripte einzuschleusen, die im Kontext der Browser-Sitzung des Opfers ausgeführt werden.

Mehr erfahren: CWE-79 — Cross-Site Scripting (XSS)

Auswirkungsanalyse

CVE-2012-0767 ist über bösartige Flash-Inhalte auf einer Webseite aus der Ferne ausnutzbar. Keine Authentifizierung ist erforderlich, und die Benutzerinteraktion beschränkt sich auf den Besuch der Seite mit dem manipulierten Flash-Objekt. Obwohl XSS-Schwachstellen keine direkte Codeausführung auf Betriebssystemebene ermöglichen, sind die Auswirkungen im Web-Kontext erheblich — ein erfolgreicher Exploit kann Session-Cookies stehlen, Benutzeranmeldedaten über eingeschleuste Formulare abfangen, Benutzer auf Phishing-Seiten umleiten oder Aktionen im Namen des Opfers durchführen. Der EPSS-Score von 16,3 % (94. Perzentil) weist auf eine signifikante Ausnutzungswahrscheinlichkeit hin. Da Adobe Flash Player End-of-Life ist, sind verbleibende Installationen dauerhaft verwundbar.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2012-0767 bestätigt, indem sie die Schwachstelle am 8. Juni 2022 in den KEV-Katalog aufgenommen hat. Der EPSS-Score von 16,3 % ordnet diese Schwachstelle im 94. Perzentil ein. Adobe Flash Player erreichte am 31. Dezember 2020 das End-of-Life, und die CISA-Maßnahme fordert die Abschaltung des betroffenen Produkts bei weiterer Nutzung. Obwohl keine Ransomware-Verbindung für diese XSS-Schwachstelle gemeldet wurde, macht die Fähigkeit zur Skripteinschleusung in Web-Sitzungen sie nützlich für Credential-Harvesting und gezielte Phishing-Kampagnen.

Behebung

  1. Adobe Flash Player vollständig entfernen: Da Flash Player End-of-Life ist und keine Sicherheitsupdates mehr erhält, deinstallieren Sie es von allen Systemen. Die CISA-Maßnahme fordert ausdrücklich die Abschaltung von End-of-Life-Produkten.
  2. Flash-Inhalte am Netzwerkperimeter blockieren: Konfigurieren Sie Web-Proxies, Firewalls und Content-Security-Policies, um die Zustellung von SWF-Dateien und anderen Flash-Inhalten an Endgeräte zu verhindern.
  3. Content Security Policy (CSP) Header implementieren: Setzen Sie CSP-Header auf allen Webanwendungen ein, um die Quellen der Skriptausführung einzuschränken und die Auswirkungen von XSS-Vektoren zu mindern.
  4. Webanwendungen auf Flash-Abhängigkeiten prüfen: Identifizieren und ersetzen Sie alle Webanwendungen oder Content-Management-Systeme, die noch Flash-Inhalte ausliefern, durch moderne HTML5-Alternativen.
  5. Flash-basierte Angriffsindikatoren überwachen: Konfigurieren Sie Sicherheitsmonitoring zur Erkennung von SWF-Datei-Downloads, Flash-Player-Prozessausführung oder verdächtigen JavaScript-Injection-Mustern.

Technische Details

CVE-2012-0767 ist eine reflektierte Cross-Site-Scripting-Schwachstelle in Adobe Flash Player, die auftritt, wenn der Player Eingabeparameter nicht ordnungsgemäß bereinigt, bevor sie in den generierten Web-Inhalt eingebunden werden. Wenn ein Opfer eine Seite mit einem speziell präparierten Flash-Objekt besucht, wird die unbereinigte Eingabe in den Seitenkontext zurückreflektiert und ermöglicht die Ausführung von angreiferkontrolliertem JavaScript innerhalb der Browser-Sitzung des Opfers. Die Schwachstelle ist unter CWE-79 klassifiziert, da die Ursache in der unzureichenden Neutralisierung von Benutzereingaben bei der Webseitengenerierung liegt. Die Integration von Flash Player in das Browser-DOM bedeutet, dass eingeschleuste Skripte Zugang zum gleichen Origin-Kontext haben und somit Cookie-Diebstahl, DOM-Manipulation und XMLHttpRequest-Missbrauch ermöglichen.

Häufig gestellte Fragen

Wird CVE-2012-0767 aktiv ausgenutzt?

Ja. Die CISA hat die aktive Ausnutzung bestätigt. Der EPSS-Score von 16,3 % im 94. Perzentil weist auf bemerkenswerte Ausnutzungsaktivität hin. Der End-of-Life-Status von Flash Player bedeutet, dass keine Patches diese Schwachstelle beheben werden.

Welche Produkte sind von CVE-2012-0767 betroffen?

CVE-2012-0767 betrifft Adobe Flash Player, das am 31. Dezember 2020 das End-of-Life erreicht hat. Alle Versionen von Flash Player gelten als verwundbar, wenn der spezifische Patch vor dem End-of-Life nicht eingespielt wurde.

Wie behebe ich CVE-2012-0767?

Die einzig wirksame Behebung ist die vollständige Entfernung von Adobe Flash Player von allen Systemen. Blockieren Sie zusätzlich Flash-Inhalte auf Netzwerkebene und implementieren Sie CSP-Header auf Webanwendungen.

Wie schwerwiegend ist CVE-2012-0767?

CVE-2012-0767 ist eine bedeutende XSS-Schwachstelle, die Session-Hijacking, Credential-Diebstahl und Phishing-Angriffe über manipulierte Flash-Inhalte ermöglicht. Der permanente End-of-Life-Status von Flash Player bedeutet, dass kein Fix jemals veröffentlicht wird.

CVSS-Score

6.1
MEDIUM(6.1)

EPSS-Score

EPSS-Score6.66%
EPSS-Perzentil93.3%

Daten

Veröffentlicht16. Februar 2012
Zuletzt geändert16. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.