CVE-2014-9163

HIGH(7.8)KEVErhöhtes Risiko

Adobe Flash Player Stack-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2014-9163 ist eine Stack-basierte Buffer-Overflow-Schwachstelle in Adobe Flash Player, die einem entfernten Angreifer die Ausführung beliebigen Codes durch speziell präparierte Flash-Inhalte ermöglicht. Die Schwachstelle tritt bei der Verarbeitung bestimmter Datenstrukturen durch den Flash Player auf, wobei ein Angreifer einen Stack-Puffer überlaufen lassen kann, um Rücksprungadressen zu überschreiben und die Ausführung auf schädlichen Code umzuleiten. CISA hat CVE-2014-9163 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 0,69 % (98,6. Perzentile) wurde diese Schwachstelle während der Flash-Player-Ära weit verbreitet ausgenutzt.

KEV-Informationen

Hersteller
Adobe
Produkt
Flash Player
Hinzugefügt am
13. April 2022
Fälligkeitsdatum
4. Mai 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeflash player>= 13.0, < 13.0.0.259; >= 14.0, <= 14.0.0.179; >= 15.0, < 15.0.0.246; >= 11.0, < 11.2.202.425

Referenzen

Schwachstellentyp

CWE-121: Stack-based Buffer Overflow

CWE-121 beschreibt eine Schwachstelle, bei der ein Buffer Overflow auf dem Stack auftritt, typischerweise durch das Schreiben von mehr Daten in einen stack-allokierten Puffer als dieser aufnehmen kann, was das Überschreiben von Rücksprungadressen und anderen stackbasierten Kontrolldaten ermöglicht. Bei CVE-2014-9163 enthält Adobe Flash Player einen Stack-basierten Buffer Overflow, der durch speziell präparierte SWF-Inhalte ausgelöst wird.

Weitere Informationen: CWE-121 — Stack-based Buffer Overflow

Auswirkungsanalyse

CVE-2014-9163 bietet vollständige Remote Code Execution durch browsergelieferte Flash-Inhalte, die Angreifern die vollständige Kontrolle über das System des Opfers mit den Privilegien des Browser-Prozesses ermöglicht. Der Stack-basierte Buffer Overflow ist für die Ausnutzung besonders zuverlässig, da er durch das Überschreiben der Rücksprungadresse direkte Kontrolle über den Befehlszeiger bietet. Alle Aspekte der Systemsicherheit werden bei erfolgreicher Ausnutzung kompromittiert. Die Integration in Exploit-Kits ermöglichte die Massenverteilung von Malware über Drive-by-Download-Kampagnen.

Exploit-Reifegrad

CVE-2014-9163 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was die aktive Ausnutzung bestätigt. Der EPSS-Score von 0,69 % (98,6. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wurde in Exploit-Kits integriert und in gezielten Angriffskampagnen eingesetzt. Stack-basierte Buffer Overflows in Flash Player waren bei Angreifern aufgrund ihrer Zuverlässigkeit besonders geschätzt.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Entfernen Sie Adobe Flash Player vollständig — Flash Player hat am 31. Dezember 2020 das End of Life erreicht.
  2. Verifizieren Sie die vollständige Entfernung von allen Systemen einschließlich Browser-Plugins.
  3. Blockieren Sie Flash-Inhalte am Netzwerkperimeter und in Browser-Richtlinien.
  4. Für Legacy-Flash-Abhängigkeiten verwenden Sie striktes Application-Sandboxing.
  5. Scannen Sie Systeme auf verbliebene Bedrohungen aus historischer Flash-Ausnutzung.

Technische Details

CVE-2014-9163 ist ein Stack-basierter Buffer Overflow in Adobe Flash Player, der bei der Verarbeitung fehlerhafter Daten in SWF-Inhalten ausgelöst wird. Die Schwachstelle tritt auf, wenn der Flash Player benutzergesteuerte Daten in einen Stack-Puffer fester Größe kopiert, ohne ordnungsgemäße Grenzenüberprüfung, sodass die Daten den Puffer überlaufen und angrenzenden Stack-Speicher einschließlich der Rücksprungadresse der Funktion überschreiben. Durch Kontrolle der überschriebenen Rücksprungadresse kann der Angreifer die Ausführung auf eine ROP-Kette oder Shellcode an einer vorhersagbaren Speicherstelle umleiten.

Häufig gestellte Fragen

Wird CVE-2014-9163 aktiv ausgenutzt?

Ja. CVE-2014-9163 ist im CISA-KEV-Katalog mit bestätigter aktiver Ausnutzung gelistet. Der EPSS-Score in der 98,6. Perzentile zeigt hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2014-9163 betroffen?

CVE-2014-9163 betrifft Adobe Flash Player auf allen unterstützten Plattformen. Flash Player ist End-of-Life und sollte vollständig entfernt werden.

Wie behebe ich CVE-2014-9163?

Entfernen Sie Adobe Flash Player vollständig von allen Systemen. Es sind keine Patches verfügbar, da Flash Player eingestellt wurde.

Wie schwerwiegend ist CVE-2014-9163?

CVE-2014-9163 ist ein kritischer Stack-basierter Buffer Overflow, der zuverlässige Remote Code Execution durch Flash-Inhalte ermöglicht. Die KEV-Listung und der hohe EPSS-Score bestätigen erhebliche Ausnutzungsaktivität.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score20.36%
EPSS-Perzentil97.3%

Daten

Veröffentlicht10. Dezember 2014
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.