CVE-2016-0984
Adobe Flash Player and AIR Use-After-Free Vulnerability
Beschreibung
CVE-2016-0984 ist eine Use-after-free-Schwachstelle in Adobe Flash Player und Adobe AIR, die Angreifern die Ausführung von beliebigem Code ermöglicht. Die Schwachstelle tritt auf, wenn Flash Player auf bereits freigegebenen Speicher zugreift, wodurch ein Angreifer die Speicherregion manipulieren und die Programmausführung auf bösartigen Code umleiten kann. Die CISA hat CVE-2016-0984 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 98,9 % weist auf eine nahezu sichere Ausnutzungsaktivität hin. Die betroffenen Produkte haben ihr Lebensende erreicht und sollten bei weiterem Einsatz entfernt werden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player | <= 20.0.0.272; <= 11.2.202.559; <= 18.0.0.326; <= 20.0.0.286 |
| adobe | flash player desktop runtime | <= 20.0.0.286 |
| adobe | air desktop runtime | <= 20.0.0.233 |
| adobe | air sdk | <= 20.0.0.233 |
| adobe | air sdk \& compiler | <= 20.0.0.233 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2016-02/msg00025.html(Broken Link, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-02/msg00027.html(Broken Link, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-02/msg00029.html(Broken Link, Third Party Advisory)
- http://lists.opensuse.org/opensuse-security-announce/2016-02/msg00030.html(Broken Link, Third Party Advisory)
- http://rhn.redhat.com/errata/RHSA-2016-0166.html(Third Party Advisory)
- http://www.securitytracker.com/id/1034970(Broken Link, Third Party Advisory, VDB Entry)
- https://helpx.adobe.com/security/products/flash-player/apsb16-04.html(Patch, Vendor Advisory)
- https://security.gentoo.org/glsa/201603-07(Third Party Advisory)
- https://www.exploit-db.com/exploits/39462/(Exploit, Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-0984(US Government Resource)
Schwachstellentyp
Für CVE-2016-0984 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle ist eine Use-after-free-Bedingung in Adobe Flash Player und Adobe AIR. Use-after-free tritt auf, wenn ein Programm weiterhin auf einen Speicherbereich zugreift, der bereits freigegeben (deallokiert) wurde. Ein Angreifer kann bewirken, dass der freigegebene Speicher mit kontrollierten Daten neu belegt wird, sodass bei nachfolgendem Zugriff über den veralteten Zeiger angreiferkontrollierte Inhalte verarbeitet werden, was zu beliebiger Codeausführung führt.
Auswirkungsanalyse
CVE-2016-0984 ermöglicht Remote Code Execution über eine Use-after-free-Bedingung in Adobe Flash Player und AIR. Die Schwachstelle ist aus der Ferne über bösartige Flash-Inhalte ohne Authentifizierung ausnutzbar. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewährt dem Angreifer Zugriff auf alle Daten, die dem Browser-Prozess zugänglich sind, einschließlich Session-Tokens, Zugangsdaten und lokaler Dateien. Integrität (Hoch): Beliebige Codeausführung ermöglicht die Installation persistenter Malware, die Modifikation von Systemeinstellungen und den Aufbau von Command-and-Control-Kanälen. Verfügbarkeit (Hoch): Kompromittierte Systeme können in Botnets eingebunden oder für Cryptomining missbraucht werden. Mit einem EPSS-Perzentil von 98,9 % besteht eine nahezu sichere Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2016-0984 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Die erforderliche Maßnahme besagt, dass die betroffenen Produkte ihr Lebensende erreicht haben und bei weiterem Einsatz getrennt werden sollten, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 98,9 % ordnet diese Schwachstelle unter die am aktivsten ausgenutzten Sicherheitslücken ein. Use-after-free-Schwachstellen in Flash Player gehörten zu den am häufigsten ausgenutzten Schwachstellenklassen in webbasierten Angriffen und wurden regelmäßig in Exploit-Kits für Drive-by-Download-Kampagnen eingesetzt.
Behebung
- Adobe Flash Player und Adobe AIR vollständig entfernen. Wie von der CISA gefordert, haben die betroffenen Produkte ihr Lebensende erreicht und sollten bei weiterem Einsatz deinstalliert werden.
- Flash-Player-Browser-Plugins entfernen aus allen Browsern in der Organisation. Die Entfernung mittels Endpoint-Management-Tools überprüfen.
- Flash-abhängige Anwendungen migrieren auf moderne Webtechnologien wie HTML5, WebAssembly und JavaScript. Alle internen und externen Anwendungen identifizieren, die Flash Player für ihre Funktionalität benötigen.
- Flash-Inhalte am Netzwerkperimeter blockieren mittels Web-Proxies und Content-Filterung, um SWF-Datei-Downloads zu verhindern.
- Unternehmensweites Audit durchführen auf verbleibende Flash-Player- und AIR-Installationen mittels Endpoint-Detection-Tools und Software-Inventarsystemen.
Technische Details
CVE-2016-0984 ist eine Use-after-free-Schwachstelle in Adobe Flash Player und Adobe AIR. Der Fehler tritt auf, wenn die Flash-Player-Laufzeitumgebung ein Speicherobjekt freigibt, aber einen Zeiger (Dangling Pointer) beibehält, der weiterhin vom Programm verwendet wird. Wenn ein Angreifer Flash-Inhalte erstellt, die den spezifischen Codepfad zum Use-after-free auslösen, kann er durch Heap-Manipulation-Techniken bewirken, dass der freigegebene Speicher mit kontrollierten Daten neu belegt wird. Wenn die Flash-Laufzeitumgebung anschließend den veralteten Zeiger dereferenziert, operiert sie auf angreiferkontrolliertem Speicher, was Codeausführung ermöglicht. Die ActionScript-Virtual-Machine und der Garbage Collector von Flash Player erzeugen komplexe Objektlebenszyklusinteraktionen, die Use-after-free-Bedingungen besonders häufig und ausnutzbar machen.
Häufig gestellte Fragen
Wird CVE-2016-0984 aktiv ausgenutzt?
Ja, CVE-2016-0984 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und festgestellt, dass die betroffenen Produkte ihr Lebensende erreicht haben. Das EPSS-Perzentil von 98,9 % belegt eine nahezu sichere Ausnutzungsaktivität.
Welche Produkte sind von CVE-2016-0984 betroffen?
Von CVE-2016-0984 sind Adobe Flash Player und Adobe AIR betroffen. Beide Produkte haben am 31. Dezember 2020 ihr Lebensende erreicht und erhalten keine Sicherheitsupdates mehr. Verbleibende Installationen sind dauerhaft verwundbar.
Wie behebe ich CVE-2016-0984?
Entfernen Sie Adobe Flash Player und Adobe AIR vollständig von allen Systemen. Da die Produkte ihr Lebensende erreicht haben, sind keine Patches verfügbar. Migrieren Sie Flash-abhängige Inhalte auf moderne Webtechnologien.
Wie schwerwiegend ist CVE-2016-0984?
CVE-2016-0984 ist eine Remote-Code-Execution-Schwachstelle mit einem EPSS-Perzentil von 98,9 %, was auf nahezu sichere Ausnutzung hinweist. Der End-of-Life-Status von Flash Player bedeutet, dass die Schwachstelle niemals gepatcht wird, wodurch die vollständige Entfernung die einzige wirksame Behebung darstellt.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.