JVNDB-2015-003533
|
Adobe Flash Player (opaqueBackground) に解放済みメモリ使用 (use-after-free) の脆弱性
|
Adobe Flash Player には、解放済みメモリ使用 (use-after-free) の脆弱性が存在します。
Adobe Flash Player には、ActionScript 3 の opaqueBackground の処理に起因する解放済みメモリ使用 (use-after-free) の脆弱性が存在します。本脆弱性を悪用することでメモリ破壊を行うことが可能です。なお、本脆弱性の Proof-of-Concept コードが公開されています。
opaqueBackground
http://help.adobe.com/en_US/FlashPlatform/reference/actionscript/3/flash/display/DisplayObject.html#opaqueBackground
なお、National Vulnerability Database (NVD) では、CWE-416 として公開されています。
CWE-416: Use After Free
http://cwe.mitre.org/data/definitions/416.html
|
CVSS v3 による深刻度 基本値: 9.8 (緊急) [NVD値]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃に必要な特権レベル: 不要
- 利用者の関与: 不要
- 影響の想定範囲: 変更なし
- 機密性への影響(C): 高
- 完全性への影響(I): 高
- 可用性への影響(A): 高
CVSS v2 による深刻度 基本値: 7.5 (危険) [その他]
- 攻撃元区分: ネットワーク
- 攻撃条件の複雑さ: 低
- 攻撃前の認証要否: 不要
- 機密性への影響(C): 部分的
- 完全性への影響(I): 部分的
- 可用性への影響(A): 部分的
|
|
アドビ
- Adobe Flash Player 9.0 から 18.0.0.204 まで
|
|
当該製品を使用するユーザが、細工された Flash コンテンツを含むウェブサイトにアクセスしたり、細工された Microsoft Office ドキュメントを開いたりすることで、ユーザのウェブブラウザ上で任意のコードを実行される可能性があります。
|
[アップデートする]
開発者が提供する情報をもとに、最新版へアップデートしてください。
[信頼できない Flash コンテンツを表示しない]
ブラウザ上で Flash を無効にしてください。または Click-to-Play 機能を有効にしてください。
[Microsoft Enhanced Mitigation Experience Toolkit (EMET) を適用する]
EMET の Attack Surface Reduction (ASR) 機能を設定することで、Microsoft Office や Internet Explorer における Flash ActiveX コントロールの読込みを制限することが可能です。
|
アドビ
レッドハット
富士通
|
- 解放済みメモリの使用(CWE-416) [NVD評価]
|
- CVE-2015-5122
|
- JVN : JVNVU#93769860
- JVN : JVNTA#97243368
- National Vulnerability Database (NVD) : CVE-2015-5122
- IPA 重要なセキュリティ情報 : 更新:Adobe Flash Player の脆弱性対策について(APSA15-04)(CVE-2015-5122等)(APSB15-18)
- JPCERT 注意喚起 : JPCERT-AT-2015-0020
- JPCERT 注意喚起 : JPCERT-AT-2015-0024
- 警察庁 @police : アドビシステムズ社の Adobe Flash Player のセキュリティ修正プログラムについて(2015年07月15日)
- US-CERT Vulnerability Note : VU#338736
- US-CERT Technical Cyber Security Alert : TA15-195A
- CISA Known Exploited Vulnerabilities Catalog : CVE-2015-5122
- 関連文書 : How to Enable Click-to-Play Plugins in Every Web Browser
|
- [2015年07月13日]
掲載
[2015年07月15日]
CVSS による深刻度:内容を更新
対策:内容を更新
CWE による脆弱性タイプ一覧:CWE-ID を追加
ベンダ情報:アドビシステムズ (APSB15-18) を追加
参考情報:National Vulnerability Database (NVD) (CVE-2015-5122) を追加
[2015年07月27日]
ベンダ情報:富士通 (アドビ システムズ社 Adobe Flash Player の脆弱性に関するお知らせ) を追加
参考情報:JVN (JVNTA#97243368) を追加
参考情報:JPCERT 注意喚起 (JPCERT-AT-2015-0024) を追加
参考情報:警察庁 @police (アドビシステムズ社の Adobe Flash Player のセキュリティ修正プログラムについて(2015年07月15日)) を追加
[2015年09月03日]
ベンダ情報:レッドハット (RHSA-2015:1235) を追加
参考情報:US-CERT Technical Cyber Security Alert (TA15-195A) を追加
- [2024年07月08日]
CVSS による深刻度:内容を更新
CWE による脆弱性タイプ一覧:内容を更新
参考情報:CISA Known Exploited Vulnerabilities Catalog (CVE-2015-5122) を追加
|