CVE-2015-0311
Adobe Flash Player Remote Code Execution Vulnerability
Beschreibung
CVE-2015-0311 ist eine Use-After-Free-Schwachstelle in Adobe Flash Player, die Remote Code Execution durch schädliche SWF-Inhalte ermöglicht. Die Schwachstelle wurde als Zero-Day vom Angler-Exploit-Kit ausgenutzt und lieferte Drive-by-Download-Angriffe über kompromittierte Webseiten aus. CISA hat CVE-2015-0311 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 97,4 % (99,9. Perzentile) ist dies eine der am häufigsten ausgenutzten Flash-Player-Schwachstellen, die während ihres aktiven Ausnutzungsfensters weit verbreitete Drive-by-Download-Kampagnen angetrieben hat.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player | <= 11.2.202.438; <= 13.0.0.262; >= 14.0.0.125, < 16.0.0.287 |
| suse | linux enterprise desktop | 11; 12 |
| suse | linux enterprise workstation extension | 12 |
| microsoft | internet explorer | 10; 11 |
| microsoft | edge | - |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://helpx.adobe.com/security/products/flash-player/apsa15-01.html(Vendor Advisory)
- http://helpx.adobe.com/security/products/flash-player/apsb15-03.html(Broken Link)
- http://lists.opensuse.org/opensuse-security-announce/2015-01/msg00027.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-01/msg00031.html(Mailing List, Third Party Advisory)
- http://malware.dontneedcoffee.com/2015/01/unpatched-vulnerability-0day-in-flash.html(Third Party Advisory)
- http://secunia.com/advisories/62432(Broken Link)
- http://secunia.com/advisories/62543(Broken Link)
- http://secunia.com/advisories/62650(Broken Link)
- http://secunia.com/advisories/62660(Broken Link)
- http://secunia.com/advisories/62740(Broken Link)
- http://security.gentoo.org/glsa/glsa-201502-02.xml(Third Party Advisory)
- http://www.securityfocus.com/bid/72283(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1031597(Broken Link, Third Party Advisory, VDB Entry)
- https://technet.microsoft.com/library/security/2755801(Patch, Vendor Advisory)
- https://github.com/cisagov/vulnrichment/issues/196(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-0311(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 beschreibt eine Schwachstelle, bei der Software auf Speicher zugreift, nachdem dieser freigegeben wurde, was zu Programmabstürzen oder beliebiger Code-Ausführung führen kann. Bei CVE-2015-0311 greift Adobe Flash Player auf freigegebenen Speicher bei der Verarbeitung präparierter SWF-Inhalte zu, wodurch ein Angreifer den Inhalt des freigegebenen Speichers kontrollieren und die Programmausführung umleiten kann.
Weitere Informationen: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2015-0311 bietet vollständige Remote Code Execution über den Browser, wobei die Ausnutzung lediglich erfordert, dass ein Opfer eine Webseite mit schädlichem Flash-Inhalt ansieht. Die Schwachstelle wurde in Drive-by-Download-Kampagnen eingesetzt, die keinerlei Benutzerinteraktion erforderten, was sie zu einem extrem effektiven Massenausnutzungs-Werkzeug machte. Alle Aspekte der Systemsicherheit werden bei erfolgreicher Ausnutzung kompromittiert — Vertraulichkeit durch Datendiebstahl, Integrität durch Malware-Installation und Verfügbarkeit durch Ransomware oder destruktive Payloads.
Exploit-Reifegrad
CVE-2015-0311 wurde als Zero-Day vom Angler-Exploit-Kit ausgenutzt, bevor Adobe einen Patch veröffentlichte. Der EPSS-Score von 97,4 % (99,9. Perzentile) zählt sie zu den weltweit am häufigsten ausgenutzten Software-Schwachstellen. Das Angler-Exploit-Kit nutzte diese Schwachstelle als primären Payload-Auslieferungsmechanismus über kompromittierte Websites und Malvertising-Netzwerke.
Behebung
- Pflichtmaßnahme laut CISA KEV: Entfernen Sie Adobe Flash Player vollständig — Flash Player ist seit dem 31. Dezember 2020 End-of-Life.
- Verifizieren Sie die vollständige Entfernung von allen Endpunkten und Serversystemen.
- Blockieren Sie Flash-Inhalte an Netzwerkperimetern, Proxy-Servern und in Browser-Konfigurationen.
- Für Legacy-Flash-Abhängigkeiten verwenden Sie Anwendungsvirtualisierung mit strikter Netzwerkisolierung.
- Überprüfen Sie Systeme auf verbliebene Malware aus historischen Ausnutzungskampagnen.
Technische Details
CVE-2015-0311 ist eine Use-After-Free-Schwachstelle in Adobe Flash Player, die bei der Verarbeitung speziell präparierter SWF-Dateien auftritt. Die Flash-Player-Laufzeitumgebung gibt eine Speicherzuweisung während eines bestimmten ActionScript-Ausführungspfads frei, behält aber eine Referenz auf den freigegebenen Speicher. Wenn die hängende Referenz anschließend dereferenziert wird, kann der Angreifer über Heap-Manipulationstechniken den Inhalt an dieser Speicherstelle kontrollieren und die Ausführung auf Shellcode umleiten. Das Angler-Exploit-Kit nutzte diese Schwachstelle über obfuskierte SWF-Dateien in Webseiten mit Heap-Spray- und Return-Oriented-Programming-(ROP)-Techniken aus.
Häufig gestellte Fragen
Wird CVE-2015-0311 aktiv ausgenutzt?
Ja. CVE-2015-0311 wurde als Zero-Day vom Angler-Exploit-Kit für Drive-by-Download-Kampagnen ausgenutzt. Sie ist im CISA-KEV-Katalog mit einem EPSS-Score in der 99,9. Perzentile gelistet.
Welche Produkte sind von CVE-2015-0311 betroffen?
CVE-2015-0311 betrifft Adobe Flash Player auf allen Plattformen. Flash Player ist End-of-Life und sollte vollständig entfernt werden.
Wie behebe ich CVE-2015-0311?
Entfernen Sie Adobe Flash Player vollständig von allen Systemen. Blockieren Sie Flash-Inhalte in Browsern und an Netzwerkperimetern.
Wie schwerwiegend ist CVE-2015-0311?
CVE-2015-0311 ist eine kritische Use-After-Free-Schwachstelle, die massenhafte Drive-by-Download-Kampagnen über das Angler-Exploit-Kit angetrieben hat. Der EPSS-Score in der 99,9. Perzentile bestätigt sie als eine der am häufigsten ausgenutzten Flash-Player-Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.