Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2017-11292

Опубликовано: 22 окт. 2017
Источник: nvd
CVSS3: 8.8
CVSS2: 6
EPSS Средний

Уязвимость путаницы типов в Adobe Flash Player из-за некорректной верификации байткода, позволяющая выполнение произвольного кода

Описание

В Adobe Flash Player была обнаружена ошибка в процедуре проверки байт-кода, которая позволяет использовать ненадёжное значение при вычислении индекса массива. Это может привести к путанице типов (type confusion). Успешная эксплуатация уязвимости может позволить выполнить произвольный код.

Затронутые версии ПО

  • Adobe Flash Player версии 27.0.0.159 и более ранние

Тип уязвимости

  • Путаница типов (type confusion)
  • Выполнение произвольного кода

Уязвимые конфигурации

Конфигурация 1

Одновременно

cpe:2.3:a:adobe:flash_player_desktop_runtime:*:*:*:*:*:*:*:*
Версия до 27.0.0.159 (включая)

Одно из

cpe:2.3:o:apple:mac_os_x:-:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
Конфигурация 2

Одновременно

Одно из

cpe:2.3:a:adobe:flash_player:*:*:*:*:*:edge:*:*
Версия до 27.0.0.130 (включая)
cpe:2.3:a:adobe:flash_player:*:*:*:*:*:internet_explorer:*:*
Версия до 27.0.0.130 (включая)

Одно из

cpe:2.3:o:microsoft:windows_10:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows_8.1:-:*:*:*:*:*:*:*
Конфигурация 3

Одновременно

cpe:2.3:a:adobe:flash_player:*:*:*:*:*:chrome:*:*
Версия до 27.0.0.159 (включая)

Одно из

cpe:2.3:o:apple:mac_os_x:-:*:*:*:*:*:*:*
cpe:2.3:o:google:chrome_os:-:*:*:*:*:*:*:*
cpe:2.3:o:linux:linux_kernel:-:*:*:*:*:*:*:*
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
Конфигурация 4

Одно из

cpe:2.3:o:redhat:enterprise_linux_desktop:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_server:6.0:*:*:*:*:*:*:*
cpe:2.3:o:redhat:enterprise_linux_workstation:6.0:*:*:*:*:*:*:*

EPSS

Процентиль: 96%
0.21236
Средний

8.8 High

CVSS3

6 Medium

CVSS2

Дефекты

CWE-843
CWE-843

Связанные уязвимости

CVSS3: 8.8
ubuntu
больше 8 лет назад

Adobe Flash Player version 27.0.0.159 and earlier has a flawed bytecode verification procedure, which allows for an untrusted value to be used in the calculation of an array index. This can lead to type confusion, and successful exploitation could lead to arbitrary code execution.

CVSS3: 8.8
redhat
больше 8 лет назад

Adobe Flash Player version 27.0.0.159 and earlier has a flawed bytecode verification procedure, which allows for an untrusted value to be used in the calculation of an array index. This can lead to type confusion, and successful exploitation could lead to arbitrary code execution.

CVSS3: 8.8
github
больше 3 лет назад

Adobe Flash Player version 27.0.0.159 and earlier has a flawed bytecode verification procedure, which allows for an untrusted value to be used in the calculation of an array index. This can lead to type confusion, and successful exploitation could lead to arbitrary code execution.

CVSS3: 8.8
fstec
больше 8 лет назад

Уязвимость программной платформы Adobe Flash Player, связанная с неправильным индексированием массива данных, позволяющая нарушителю выполнить произвольный код

msrc
больше 8 лет назад

October 2017 Adobe Flash Security Update

EPSS

Процентиль: 96%
0.21236
Средний

8.8 High

CVSS3

6 Medium

CVSS2

Дефекты

CWE-843
CWE-843