CVE-2016-1010

HIGH(8.8)KEVErhöhtes Risiko

Adobe Flash Player and AIR Integer Overflow Vulnerability

Beschreibung

CVE-2016-1010 ist eine Integer-Overflow-Schwachstelle in Adobe Flash Player und Adobe AIR, die Angreifern die Ausführung von beliebigem Code ermöglicht. Die Schwachstelle tritt auf, wenn Flash Player speziell gestaltete Inhalte verarbeitet, die einen Integer-Overflow auslösen und über Memory Corruption zur Codeausführung führen. Die CISA hat CVE-2016-1010 in den KEV-Katalog aufgenommen und die aktive Ausnutzung bestätigt. Das EPSS-Perzentil von 96,6 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Die betroffenen Produkte haben ihr Lebensende erreicht und sollten bei weiterem Einsatz unverzüglich entfernt werden.

KEV-Informationen

Hersteller
Adobe
Produkt
Flash Player and AIR
Hinzugefügt am
25. Mai 2022
Fälligkeitsdatum
15. Juni 2022
Erforderliche Maßnahme
The impacted products are end-of-life and should be disconnected if still in use.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeflash player<= 20.0.0.306; <= 11.2.202.569
adobeair<= 20.0.0.233
adobeair sdk<= 20.0.0.260
samsungx14j firmwaret-ms14jakucb-1102.5
adobeflash player desktop runtime<= 20.2.2.306
adobeair desktop runtime<= 20.0.0.260
adobeair sdk \& compiler<= 20.0.0.260

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
8.8
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Für CVE-2016-1010 ist kein spezifischer CWE-Typ in der NVD-Datenbank zugeordnet. Die Schwachstelle ist ein Integer Overflow in Adobe Flash Player und AIR. Ein Integer Overflow tritt auf, wenn eine arithmetische Operation einen Wert erzeugt, der die maximale Kapazität des verwendeten Integer-Typs überschreitet, wodurch der Wert umläuft. In Flash Player führt dieser Überlauf zu einer zu kleinen Speicherzuweisung, und wenn nachfolgende Operationen Daten in diesen zu kleinen Puffer schreiben, tritt Heap Corruption auf, die beliebige Codeausführung ermöglicht.

Auswirkungsanalyse

CVE-2016-1010 ermöglicht Remote Code Execution über einen Integer Overflow in Adobe Flash Player und AIR. Die Schwachstelle ist aus der Ferne über speziell gestaltete Flash-Inhalte in Webseiten ausnutzbar. Vertraulichkeit (Hoch): Erfolgreiche Ausnutzung gewährt dem Angreifer vollen Zugriff auf Daten, die dem Browser-Prozess zugänglich sind, einschließlich Session-Cookies, zwischengespeicherter Zugangsdaten und lokaler Dateien. Integrität (Hoch): Codeausführung ermöglicht die Installation persistenter Malware, die Modifikation von Systemdateien und die Einrichtung von Backdoor-Zugängen. Verfügbarkeit (Hoch): Das kompromittierte System kann in Botnets eingebunden oder für Cryptomining missbraucht werden. Mit einem EPSS-Perzentil von 96,6 % besteht eine sehr hohe Ausnutzungswahrscheinlichkeit, besonders besorgniserregend da Flash Player sein Lebensende erreicht hat und keine Sicherheitsupdates mehr erhält.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2016-1010 bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Die erforderliche Maßnahme laut CISA lautet, dass die betroffenen Produkte ihr Lebensende erreicht haben und bei weiterem Einsatz getrennt werden sollten, mit einer Behebungsfrist bis zum 15. Juni 2022. Das EPSS-Perzentil von 96,6 % weist auf eine sehr hohe Ausnutzungswahrscheinlichkeit hin. Flash-Player-Integer-Overflow-Schwachstellen waren historisch beliebte Bestandteile von Exploit-Kits für Drive-by-Download-Angriffe, und der End-of-Life-Status von Flash Player bedeutet, dass keine weiteren Patches veröffentlicht werden.

Behebung

  1. Adobe Flash Player und Adobe AIR vollständig entfernen. Wie von der CISA gefordert, haben die betroffenen Produkte ihr Lebensende erreicht und sollten bei weiterem Einsatz deinstalliert werden. Adobe hat den Support für Flash Player am 31. Dezember 2020 eingestellt.
  2. Flash-Player-Browser-Plugins deaktivieren und entfernen in allen Browsern der Organisation. Moderne Browser haben den Flash-Support vollständig entfernt, aber Legacy-Browser-Installationen könnten das Plugin noch aktiviert haben.
  3. Flash-abhängige Anwendungen und Inhalte migrieren auf moderne Webtechnologien (HTML5, WebAssembly, JavaScript). Alle internen Anwendungen, Schulungsmodule und Webinhalte identifizieren und ersetzen, die noch Flash Player benötigen.
  4. Flash-Inhalte am Netzwerkperimeter blockieren mittels Web-Proxies und Content-Filterung, um das Herunterladen und Ausführen von .swf-Dateien zu verhindern.
  5. Systeme auf verbleibende Flash-Installationen prüfen mittels Endpoint-Management-Tools, um alle Flash-Player- und AIR-Installationen zu identifizieren und zu entfernen.

Technische Details

CVE-2016-1010 ist eine Integer-Overflow-Schwachstelle in Adobe Flash Player und Adobe AIR. Der Fehler tritt bei der Verarbeitung speziell gestalteter Flash-Inhalte (SWF) auf, wenn eine arithmetische Operation an Größen- oder Längenwerten den verwendeten Integer-Typ überläuft. Dieser Überlauf bewirkt, dass ein kleiner-als-erwarteter Speicherpuffer auf dem Heap zugewiesen wird. Wenn nachfolgende Operationen Daten in diesen zu kleinen Puffer schreiben, wird Heap-Speicher über die zugewiesene Grenze hinaus korrumpiert. Der Angreifer kann den Überlauf und die nachfolgenden Schreiboperationen gezielt steuern, um angrenzende Heap-Metadaten oder Objekte zu überschreiben und letztlich die Kontrolle über den Programmausführungsfluss zu erlangen.

Häufig gestellte Fragen

Wird CVE-2016-1010 aktiv ausgenutzt?

Ja, CVE-2016-1010 wird aktiv ausgenutzt. Die CISA hat die Schwachstelle in den KEV-Katalog aufgenommen und festgestellt, dass die betroffenen Produkte ihr Lebensende erreicht haben. Das EPSS-Perzentil von 96,6 % bestätigt eine sehr hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2016-1010 betroffen?

Von CVE-2016-1010 sind Adobe Flash Player und Adobe AIR betroffen. Beide Produkte haben ihren End-of-Life-Status erreicht. Adobe hat den Flash-Player-Support am 31. Dezember 2020 eingestellt, sodass verbleibende Installationen dauerhaft verwundbar sind.

Wie behebe ich CVE-2016-1010?

Die einzige wirksame Behebung ist die vollständige Entfernung von Adobe Flash Player und Adobe AIR von allen Systemen. Da die Produkte ihr Lebensende erreicht haben, sind keine Patches verfügbar. Migrieren Sie Flash-abhängige Inhalte auf moderne Webtechnologien.

Wie schwerwiegend ist CVE-2016-1010?

CVE-2016-1010 ist eine Remote-Code-Execution-Schwachstelle mit einem EPSS-Perzentil von 96,6 %. Die Schwere wird durch den End-of-Life-Status von Flash Player verstärkt, da keine Patches mehr verfügbar sind. Jedes System mit Flash Player bleibt dauerhaft verwundbar.

CVSS-Score

8.8
HIGH(8.8)

EPSS-Score

EPSS-Score19.79%
EPSS-Perzentil97.2%

Daten

Veröffentlicht12. März 2016
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.