CVE-2015-3113

CRITICAL(9.8)KEVWahrscheinlich ausgenutzt

Adobe Flash Player Heap-Based Buffer Overflow Vulnerability

Beschreibung

CVE-2015-3113 ist eine Heap-basierte Buffer-Overflow-Schwachstelle in Adobe Flash Player, die einem entfernten Angreifer die Ausführung beliebigen Codes auf dem System des Opfers durch speziell präparierte Flash-Inhalte ermöglicht. Die Schwachstelle wurde als Zero-Day von der APT3-Bedrohungsgruppe (auch bekannt als UPS) in gezielten Phishing-Kampagnen ausgenutzt, bevor ein Patch verfügbar war. CISA hat CVE-2015-3113 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 97,4 % (99,9. Perzentile) gehört diese Schwachstelle zu den weltweit am häufigsten ausgenutzten Flash-Player-Schwachstellen.

KEV-Informationen

Hersteller
Adobe
Produkt
Flash Player
Hinzugefügt am
13. April 2022
Fälligkeitsdatum
4. Mai 2022
Erforderliche Maßnahme
The impacted product is end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeflash player< 13.0.0.296; >= 14.0.0.125, < 18.0.0.194; < 11.2.202.468
opensuseevergreen11.4
opensuseopensuse13.1; 13.2
suselinux enterprise desktop12
suselinux enterprise workstation extension12
hpinsight orchestration< 7.5.0
hpsystem management homepage< 7.5.0
hpsystems insight manager< 7.5
hpversion control agent< 7.5.0
hpversion control repository manager< 7.5.0; 7.6
hpvirtual connect enterprise manager< 7.5.0
redhatenterprise linux desktop6.0
redhatenterprise linux eus6.6
redhatenterprise linux server6.0
redhatenterprise linux workstation6.0

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-122: Heap-based Buffer Overflow

CWE-122 beschreibt eine Schwachstelle, bei der ein Buffer Overflow im Heap-Speicherbereich auftritt, typischerweise durch das Schreiben von mehr Daten in einen heap-allokierten Puffer als dieser aufnehmen kann. Bei CVE-2015-3113 enthält Adobe Flash Player einen Heap-basierten Buffer Overflow, der bei der Verarbeitung speziell präparierter Flash-Inhalte ausgelöst wird und es einem Angreifer ermöglicht, angrenzenden Heap-Speicher zu überschreiben und die Code-Ausführung auf angreifergesteuerte Payloads umzuleiten.

Weitere Informationen: CWE-122 — Heap-based Buffer Overflow

Auswirkungsanalyse

CVE-2015-3113 ermöglicht vollständige Remote Code Execution über den Browser, wobei lediglich erforderlich ist, dass das Opfer eine Webseite oder E-Mail mit schädlichem Flash-Inhalt ansieht. Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems werden vollständig kompromittiert. Die Nutzung der Schwachstelle durch APT3 für gezielte Spionagekampagnen demonstriert ihre Wirksamkeit als Präzisionswaffe gegen hochwertige Ziele in den Bereichen Luft- und Raumfahrt, Verteidigung und Technologie. Der Heap Overflow machte diese Schwachstelle zudem über verschiedene Systemkonfigurationen hinweg zuverlässig ausnutzbar.

Exploit-Reifegrad

CVE-2015-3113 wurde als Zero-Day von der APT3-Gruppe in gezielten Phishing-Kampagnen gegen Organisationen in der Luft- und Raumfahrt sowie im Verteidigungssektor ausgenutzt, bevor ein Patch verfügbar war. Der EPSS-Score von 97,4 % (99,9. Perzentile) bestätigt nahezu sichere Ausnutzung. Nach der Offenlegung wurde die Schwachstelle schnell in kommerzielle Exploit-Kits für Massenausnutzung integriert.

Behebung

  1. Pflichtmaßnahme laut CISA KEV: Entfernen Sie Adobe Flash Player vollständig — Flash Player hat am 31. Dezember 2020 das End of Life erreicht und erhält keine Sicherheitsupdates mehr.
  2. Verifizieren Sie die vollständige Entfernung von Flash Player von allen Systemen, einschließlich Browser-Plugins und Standalone-Installationen.
  3. Blockieren Sie Flash-Inhalte an Netzwerkperimetern und in Browser-Richtlinien.
  4. Für Organisationen mit Legacy-Flash-Abhängigkeiten implementieren Sie striktes Application-Sandboxing und Netzwerkisolierung.
  5. Führen Sie eine forensische Überprüfung von Systemen durch, die Flash Player während des aktiven Ausnutzungszeitraums (Juni–Juli 2015) ausgeführt haben.

Technische Details

CVE-2015-3113 ist ein Heap-basierter Buffer Overflow in Adobe Flash Player, der durch fehlerhafte FLV-Daten (Flash Video) in SWF-Inhalten ausgelöst wird. Wenn der Flash Player den präparierten FLV-Stream verarbeitet, allokiert er einen Heap-Puffer, der für die eingehenden Daten nicht ausreicht, wodurch ein Schreibvorgang über die Puffergrenze hinaus erfolgt. Der Angreifer kontrolliert die Überlaufdaten sorgfältig, um angrenzende Heap-Metadaten oder Funktionszeiger zu überschreiben und die Programmausführung mittels Heap-Spray-Techniken auf Shellcode an einer vorhersagbaren Heap-Position umzuleiten. APT3 lieferte den Exploit über Spear-Phishing-E-Mails mit Links zu angreifergesteuerten Webservern aus.

Häufig gestellte Fragen

Wird CVE-2015-3113 aktiv ausgenutzt?

Ja. CVE-2015-3113 wurde als Zero-Day von APT3 ausgenutzt und anschließend in Exploit-Kits integriert. Sie ist im CISA-KEV-Katalog mit einem EPSS-Score in der 99,9. Perzentile gelistet.

Welche Produkte sind von CVE-2015-3113 betroffen?

CVE-2015-3113 betrifft Adobe Flash Player auf allen unterstützten Plattformen. Flash Player ist End-of-Life und sollte vollständig von allen Systemen entfernt werden.

Wie behebe ich CVE-2015-3113?

Entfernen Sie Adobe Flash Player vollständig. Es sind keine Patches verfügbar, da Flash Player eingestellt wurde. Blockieren Sie Flash-Inhalte in allen Browsern und an Netzwerkperimetern.

Wie schwerwiegend ist CVE-2015-3113?

CVE-2015-3113 ist ein kritischer Heap-Buffer-Overflow, der Remote Code Execution über Web-Browsing ermöglicht. Die Nutzung als Zero-Day durch eine staatliche Bedrohungsgruppe für gezielte Spionage bestätigt ihre Schwere als waffenfähige Schwachstelle.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score99.94%
EPSS-Perzentil100.0%

Daten

Veröffentlicht23. Juni 2015
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.