CVE-2016-7892
Adobe Flash Player Use-After-Free Vulnerability
Beschreibung
CVE-2016-7892 ist eine schwerwiegende Use-After-Free-Schwachstelle, die Adobe Flash Player betrifft. Adobe Flash Player enthält eine ausnutzbare Use-After-Free-Schwachstelle in der TextField-Klasse. Ein Angreifer kann diese Schwachstelle ohne Authentifizierung über das Netzwerk unter Mitwirkung des Benutzers ausnutzen. CISA hat diese Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Der EPSS-Score von 23,26% (95,9. Perzentile) weist auf eine deutlich erhöhte Ausnutzungswahrscheinlichkeit hin.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | flash player desktop runtime | <= 23.0.0.207 |
| adobe | flash player | <= 23.0.0.207; <= 11.2.202.644 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- http://lists.opensuse.org/opensuse-security-announce/2016-12/msg00064.html(Broken Link)
- http://lists.opensuse.org/opensuse-updates/2016-12/msg00112.html(Broken Link)
- http://rhn.redhat.com/errata/RHSA-2016-2947.html(Third Party Advisory)
- http://www.securityfocus.com/bid/94877(Third Party Advisory, VDB Entry)
- http://www.securitytracker.com/id/1037442(Broken Link, Third Party Advisory, VDB Entry)
- https://docs.microsoft.com/en-us/security-updates/securitybulletins/2016/ms16-154(Patch, Third Party Advisory)
- https://helpx.adobe.com/security/products/flash-player/apsb16-39.html(Patch, Vendor Advisory)
- https://security.gentoo.org/glsa/201701-17(Third Party Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2016-7892(US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Verwendung nach Freigabe (Use After Free, UAF) ist eine Schwachstelle, die auftritt, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde. Sobald Speicher freigegeben ist, kann er für andere Zwecke neu allokiert werden. Im Fall von CVE-2016-7892 ermöglicht diese Schwachstelle Angreifern die Kompromittierung von Adobe Flash Player-Systemen.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2016-7892 hat einen CVSS-3.1-Basiswert von 8.8 (HIGH) und stellt ein ernsthaftes Risiko für betroffene Umgebungen dar. Eine erfolgreiche Ausnutzung kann zu vollständige Kompromittierung der Datenvertraulichkeit, vollständige Kompromittierung der Systemintegrität und vollständiger Denial-of-Service führen. Der Angriffsvektor ist netzwerkbasiert mit niedriger Komplexität, was bedeutet, dass die Ausnutzung unkompliziert und zuverlässig wiederholbar ist. Organisationen, die Adobe Flash Player einsetzen, sind einem konkreten Risiko von unbefugtem Zugriff, Datenverlust und Betriebsunterbrechung ausgesetzt, wenn diese Schwachstelle nicht behoben wird.
Exploit-Reifegrad
CVE-2016-7892 ist im CISA Known Exploited Vulnerabilities-Katalog mit einer Behebungsfrist bis 2022-04-15 gelistet, was bestätigt, dass reale Ausnutzung beobachtet wurde. Der EPSS-Score von 23,26% (95,9. Perzentile) zählt diese Schwachstelle zu denjenigen mit der höchsten Ausnutzungswahrscheinlichkeit.
Behebung
- Pflichtmaßnahme laut CISA KEV: Das betroffene Produkt hat das End-of-Life erreicht und sollte vom Netzwerk getrennt werden, falls es noch in Betrieb ist. Dies ist die von CISA vorgeschriebene Behebungsmaßnahme und sollte sofort priorisiert werden.
- Falls das Gerät nicht sofort außer Betrieb genommen werden kann, isolieren Sie es vom Netzwerk durch strikte Firewall-Regeln, die jeglichen eingehenden Zugriff aus nicht vertrauenswürdigen Netzwerken blockieren.
- Planen und führen Sie die Migration auf ein unterstütztes Ersatzprodukt durch, das aktive Sicherheitsupdates erhält.
- Überprüfen Sie Netzwerk-Logs und Gerätekonfigurationen auf Indikatoren einer Kompromittierung, einschließlich unerwarteter ausgehender Verbindungen, unautorisierter Konfigurationsänderungen oder neu erstellter Konten.
- Implementieren Sie Netzwerküberwachung, um Ausnutzungsversuche gegen die betroffenen Flash Player-Systeme zu erkennen.
Technische Details
CVE-2016-7892 ist über das Netzwerk ohne jegliche vorherige Authentifizierung ausnutzbar. Adobe Flash Player enthält eine ausnutzbare Use-After-Free-Schwachstelle in der TextField-Klasse. Die Angriffskomplexität ist als niedrig eingestuft, was bedeutet, dass keine speziellen Bedingungen oder Vorbereitungen über den Netzwerkzugriff auf das Ziel hinaus erforderlich sind. Der Geltungsbereich ist unverändert, was bedeutet, dass die Auswirkung auf die verwundbare Komponente beschränkt ist. Der CVSS-3.1-Basiswert von 8.8 spiegelt die Kombination dieser Faktoren und das Potenzial für erhebliche Schäden an betroffenen Systemen wider.
Häufig gestellte Fragen
Wird CVE-2016-7892 aktiv ausgenutzt?
Ja. CISA hat die aktive Ausnutzung bestätigt, indem CVE-2016-7892 in den Known Exploited Vulnerabilities-Katalog aufgenommen wurde. Der EPSS-Score von 23,26% (95,9. Perzentile) weist zusätzlich auf eine hohe Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2016-7892 betroffen?
CVE-2016-7892 betrifft Adobe Flash Player. Konkret betroffen sind unter anderem adobe flash player desktop runtime, adobe flash player.
Wie behebe ich CVE-2016-7892?
Das betroffene Produkt hat das End-of-Life erreicht und sollte vom Netzwerk getrennt werden, falls es noch in Betrieb ist. Migrieren Sie so schnell wie möglich auf ein unterstütztes Produkt.
Wie schwerwiegend ist CVE-2016-7892?
CVE-2016-7892 hat einen CVSS-3.1-Score von 8.8 (HIGH). Dies ist eine schwerwiegende Schwachstelle, die ein erhebliches Risiko darstellt und eine zeitnahe Behebung erfordert. Die Schwachstelle ermöglicht nicht authentifizierten entfernten Angreifern die potenzielle Kompromittierung betroffener Flash Player-Systeme.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.