CVE-2011-0611 の詳細
CVEの情報
説明:
Adobe Flash Player before 10.2.154.27 on Windows, Mac OS X, Linux, and Solaris and 10.2.156.12 and earlier on Android; Adobe AIR before 2.6.19140; and Authplay.dll (aka AuthPlayLib.bundle) in Adobe Reader 9.x before 9.4.4 and 10.x through 10.0.1 on Windows, Adobe Reader 9.x before 9.4.4 and 10.x before 10.0.3 on Mac OS X, and Adobe Acrobat 9.x before 9.4.4 and 10.x before 10.0.3 on Windows and Mac OS X allow remote attackers to execute arbitrary code or cause a denial of service (application crash) via crafted Flash content; as demonstrated by a Microsoft Office document with an embedded .swf file that has a size inconsistency in a "group of included constants," object type confusion, ActionScript that adds custom functions to prototypes, and Date objects; and as exploited in the wild in April 2011.
CVE更新日: 2011-04-13 14:55:01.217000
CVSSバージョン: 3.1
CVSSスコア: 8.8
KEVの情報
KEV更新日: 2022-03-03
EPSSの情報
EPSSは脆弱性が今後30日以内に悪用される確率を予測するスコアリングシステムで、FIRST(Forum of Incident Response and Security Teams)が提供しています。
EPSSのスコアが高いということは、攻撃されるリスクが高いことを意味するので、早めの対策が必要です。
EPSSスコア: 0.934800000
EPSS更新日: 2026-06-03 00:00:00
SSVCの情報
SSVCはカーネギーメロン大学ソフトウェア工学研究所が提案する脆弱性の評価手法です。ステークホルダーごとに脆弱性対応の優先度を決定することを支援します。
本サイトでは、CVE、KEV、EPSSの内容からExploitation(悪用状況)、Technical Impact(技術的影響)、Automatable(自動攻撃の可否)を判定します。
Exploitation: active
Technical Impact: high
Automatable: False
CVE-2011-0611について、以下の観点で解説します。
1. 脆弱性の概要
CVE-2011-0611は、Adobe Flash Player、Adobe Reader、およびAdobe Acrobatに存在する重大な脆弱性です。細工されたFlashコンテンツを介して、遠隔の攻撃者が任意のコードを実行したり、サービス拒否(アプリケーションのクラッシュ)を引き起こしたりする可能性があります。2011年4月には、この脆弱性が実環境で積極的に悪用されていたことが報告されています。
1.1 影響
1.2 深刻度
2. 対象となる環境
2.1 影響を受けるOSバージョン
2.2 影響を受ける設定
この脆弱性は、細工されたFlashコンテンツによって引き起こされます。特に、Microsoft Office文書(.doc、.xlsなど)やPDFファイルに埋め込まれた悪意のあるFlashファイル(.swf)を介して悪用されることが報告されており、多くの場合、電子メールの添付ファイルとして配信されます。Flashコンテンツ内の「group of included constants」におけるサイズ不整合、オブジェクトタイプ混同、プロトタイプにカスタム関数を追加するActionScript、およびDateオブジェクトが悪用されます。
3. 影響を受けた時の兆候
4. 推奨対策
4.1 本対策
4.2 暫定回避策(緩和策)
その他解説すべき観点
参照したサイト