CVE-2015-5122
Adobe Flash Player Use-After-Free Vulnerability
Beschreibung
CVE-2015-5122 ist eine Use-After-Free-Schwachstelle in Adobe Flash Player, die Remote Code Execution durch speziell präparierte Flash-Inhalte über Webbrowser ermöglicht. Wie CVE-2015-5123 wurde diese Schwachstelle im Hacking-Team-Datenleck entdeckt und als Zero-Day aktiv ausgenutzt. CISA hat CVE-2015-5122 in den Known Exploited Vulnerabilities-Katalog aufgenommen. Mit einem EPSS-Score von 97,3 % (99,9. Perzentile) zählt sie zu den weltweit am häufigsten ausgenutzten Software-Schwachstellen und wurde in zahlreiche Exploit-Kits und gezielte Angriffskampagnen integriert.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player | >= 13.0, <= 13.0.0.302; >= 18.0, <= 18.0.0.203; >= 18.0, <= 18.0.0.204; >= 11.0, <= 11.2.202.481 |
| adobe | flash player desktop runtime | >= 18.0, <= 18.0.0.203 |
| redhat | enterprise linux desktop | 5.0; 6.0 |
| redhat | enterprise linux server | 5.0; 6.0 |
| redhat | enterprise linux server eus | 6.6 |
| redhat | enterprise linux workstation | 5.0; 6.0 |
| opensuse | evergreen | 11.4 |
| suse | linux enterprise desktop | 11; 12 |
| suse | linux enterprise workstation extension | 12 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2015-07/msg00028.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-07/msg00029.html(Mailing List, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2015-07/msg00032.html(Mailing List, Third Party Advisory)
- http://marc.info/?l=bugtraq&m=144050155601375&w=2(Mailing List, Third Party Advisory)
- http://packetstormsecurity.com/files/132663/Adobe-Flash-opaqueBackground-Use-After-Free.html(Exploit, Third Party Advisory, VDB Entry)
- http://rhn.redhat.com/errata/RHSA-2015-1235.html(Third Party Advisory)
- http://www.kb.cert.org/vuls/id/338736(Third Party Advisory, US Government Resource)
- http://www.rapid7.com/db/modules/exploit/multi/browser/adobe_flash_opaque_background_uaf(Third Party Advisory)
- http://www.securityfocus.com/bid/75712(Broken Link, Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1032890(Broken Link, Third Party Advisory, VDB Entry)
- http://www.us-cert.gov/ncas/alerts/TA15-195A(Third Party Advisory, US Government Resource)
- https://h20564.www2.hp.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c04796784(Broken Link, Third Party Advisory)
- https://h20564.www2.hpe.com/portal/site/hpsc/public/kb/docDisplay?docId=emr_na-c04952467(Third Party Advisory)
- https://helpx.adobe.com/security/products/flash-player/apsa15-04.html(Broken Link, Vendor Advisory)
- https://helpx.adobe.com/security/products/flash-player/apsb15-18.html(Broken Link, Vendor Advisory)
- https://perception-point.io/2018/04/11/breaking-cfi-cve-2015-5122-coop/(Broken Link, Third Party Advisory)
- https://perception-point.io/new/breaking-cfi.php(Broken Link, Third Party Advisory)
- https://security.gentoo.org/glsa/201508-01(Third Party Advisory)
- https://www.exploit-db.com/exploits/37599/(Exploit, Third Party Advisory, VDB Entry)
- https://www.fireeye.com/blog/threat-research/2015/07/cve-2015-5122_-_seco.html(Broken Link, Third Party Advisory)
- https://github.com/cisagov/vulnrichment/issues/196(Issue Tracking)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2015-5122(US Government Resource)
Schwachstellentyp
CWE-416: Use After Free
CWE-416 beschreibt eine Schwachstelle, bei der Software auf Speicher zugreift, nachdem dieser freigegeben wurde, was zu beliebiger Code-Ausführung führen kann. Bei CVE-2015-5122 referenziert Adobe Flash Player freigegebenen Speicher im opaqueBackground-Property-Handler, wodurch ein Angreifer den Inhalt des neu zugewiesenen Speichers kontrollieren und die Ausführung auf beliebigen Code umleiten kann.
Weitere Informationen: CWE-416 — Use After Free
Auswirkungsanalyse
CVE-2015-5122 bietet vollständige Remote Code Execution über den Browser ohne erforderliche Benutzerinteraktion über den Besuch einer schädlichen Webseite hinaus. Vertraulichkeit, Integrität und Verfügbarkeit des Zielsystems werden vollständig kompromittiert, da der Angreifer Code-Ausführung auf der Privilegstufe des Browser-Prozesses erlangt. Die Ausnutzung über Malvertising-Netzwerke ermöglichte die Massenkompromittierung von Benutzern auf legitimen Websites, und die Nutzung durch das Hacking Team für gezielte Überwachung demonstriert die Wirksamkeit gegen hochwertige Ziele.
Exploit-Reifegrad
CVE-2015-5122 wurde als Zero-Day-Exploit eingesetzt, bevor ein Patch verfügbar war, entdeckt im Hacking-Team-Datenleck vom Juli 2015. Der EPSS-Score von 97,3 % (99,9. Perzentile) bestätigt nahezu sichere Ausnutzung. Mehrere große Exploit-Kits einschließlich Angler, Magnitude und Nuclear integrierten diese Schwachstelle schnell, und sie blieb jahrelang ein Hauptausnutzungsvektor.
Behebung
- Pflichtmaßnahme laut CISA KEV: Entfernen Sie Adobe Flash Player vollständig — Flash Player hat am 31. Dezember 2020 das End of Life erreicht.
- Verifizieren Sie die vollständige Entfernung von Flash Player von allen Endpunkten und Servern, einschließlich Browser-Plugin-Versionen.
- Blockieren Sie Flash-Inhalte am Netzwerkperimeter und in Browser-Konfigurationen.
- Für Legacy-Flash-Abhängigkeiten isolieren Sie Anwendungen in Sandbox-Umgebungen ohne Zugang zu sensiblen Ressourcen.
- Scannen Sie Systeme, die zuvor Flash Player ausgeführt haben, auf persistente Bedrohungen, die durch Ausnutzung etabliert worden sein könnten.
Technische Details
CVE-2015-5122 ist eine Use-After-Free-Schwachstelle in der Verarbeitung der opaqueBackground-Property durch Adobe Flash Player. Wenn präparierter ActionScript-Code bestimmte Operationen auf DisplayObject-Instanzen auslöst, gibt der Flash Player den mit dem opaqueBackground-Wert assoziierten Speicher frei, ohne die Referenz zu annullieren. Der nachfolgende Zugriff auf diesen Dangling Pointer ermöglicht es dem Angreifer, Heap-Metadaten zu korrumpieren und Kontrolle über den Programmausführungsfluss zu erlangen. Die Schwachstelle ist über eingebettete SWF-Inhalte in Webseiten ausnutzbar und erfordert keine Benutzerinteraktion über das Seiten-Rendering hinaus.
Häufig gestellte Fragen
Wird CVE-2015-5122 aktiv ausgenutzt?
Ja. CVE-2015-5122 wurde als Zero-Day ausgenutzt und anschließend in mehrere Exploit-Kits integriert. Sie ist im CISA-KEV-Katalog mit einem EPSS-Score in der 99,9. Perzentile gelistet.
Welche Produkte sind von CVE-2015-5122 betroffen?
CVE-2015-5122 betrifft Adobe Flash Player auf Windows-, macOS- und Linux-Plattformen. Flash Player ist End-of-Life und sollte vollständig entfernt werden.
Wie behebe ich CVE-2015-5122?
Entfernen Sie Adobe Flash Player vollständig von allen Systemen. Es gibt keine unterstützten Patches, da Flash Player eingestellt wurde. Blockieren Sie alle Flash-Inhalte in Browsern und an Netzwerkperimetern.
Wie schwerwiegend ist CVE-2015-5122?
CVE-2015-5122 ist eine kritische Remote-Code-Execution-Schwachstelle, die als Zero-Day von einer Überwachungsfirma und massenhaft über kriminelle Exploit-Kits ausgenutzt wurde. Der EPSS-Score in der 99,9. Perzentile bestätigt sie als eine der gefährlichsten jemals entdeckten Flash-Player-Schwachstellen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.