← back
CVE-2012-1856highunder attack

CVE-2012-1856

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and 1 threat group(s) use it.

ssvc Actcvss 8.8epss 62%
from disclosure to weapon
Published on NVDAug 15
CISA KEV+3487d
exploitation probability
62%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no controle ActiveX TabStrip, parte dos Common Controls empacotados em MSCOMCTL.OCX, que permite execução remota de código ao abrir um documento do Office ou visitar uma página web com o controle malicioso incorporado. O impacto é amplo porque MSCOMCTL.OCX é compartilhado por praticamente toda a linha Office, SQL Server, Commerce Server, Visual FoxPro e o runtime do Visual Basic 6.0 — qualquer aplicação que hospede esse controle está potencialmente exposta. Está no catálogo KEV da CISA com exploração confirmada, apesar de ter sido corrigida em 2012.

Technical detail

O componente vulnerável é o controle TabStrip dentro do MSCOMCTL.OCX (Windows Common Controls), usado por Office, SQL Server e várias outras aplicações Microsoft para renderizar abas em interfaces. O boletim MS12-060 e a descrição oficial usam o termo genérico 'system-state corruption' — a Microsoft não detalhou publicamente se é um overflow de buffer, uso de memória inválida ou outra classe de corrupção; a CISA classifica a falha como CWE-94 (Code Injection) no catálogo KEV.

O atacante controla o conteúdo de um documento do Office (ou de uma página web, já que o MSCOMCTL.OCX pode ser instanciado como ActiveX por aplicações que renderizam esse tipo de conteúdo) contendo dados malformados destinados ao TabStrip. O processamento desses dados corrompe estado interno do controle de forma que o fluxo de execução é desviado para código sob controle do atacante, dentro do processo que hospeda o controle — normalmente o Word, Excel, PowerPoint ou o navegador.

Nenhuma das fontes catalogadas traz um writeup técnico detalhado (offset exato, estrutura do registro corrompido, etc.). O que se sabe com confiança vem da própria remediação: a Microsoft descreve a correção como 'desabilitar a versão vulnerável dos Windows common controls e substituí-la por uma nova versão que não contém a vulnerabilidade' — ou seja, o binário MSCOMCTL.OCX foi reescrito/substituído, não apenas corrigido em pontos isolados.

How it’s exploited

Vetor de rede sem necessidade de autenticação, mas com interação obrigatória do usuário (CVSS UI:R): o atacante precisa convencer a vítima a abrir um documento malicioso (tipicamente anexo de e-mail) ou visitar uma página web preparada. A própria Microsoft afirma explicitamente que não há forma de forçar a visita à página — depende de engenharia social (link em e-mail ou mensagem instantânea) ou de o usuário abrir o anexo.

Não há pré-condição de configuração não padrão: o MSCOMCTL.OCX faz parte da instalação padrão de todas as versões afetadas de Office, SQL Server, Commerce Server, Host Integration Server, Visual FoxPro e do runtime VB6, o que torna a superfície de exposição real (não apenas teórica) em qualquer ambiente com essas versões sem patch.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2022-03-03, mais de uma década após a publicação original), sinal de que a falha continuou sendo usada em campanhas mesmo após o patch de 2012 — reflexo do grande número de instalações legadas de Office/SQL Server nunca atualizadas. O catálogo não indica uso conhecido em ransomware. As fontes disponíveis não fornecem IOC, hash de amostra ou detalhe de campanha específica.

Versions

Affected
Microsoft Office 2003 SP3; Office 2003 Web Components SP3; Office 2007 SP2 e SP3; Office 2010 SP1; SQL Server 2000 SP4; SQL Server 2005 SP4; SQL Server 2008 SP2, SP3, R2, R2 SP1 e R2 SP2; Commerce Server 2002 SP4; Commerce Server 2007 SP2; Commerce Server 2009 Gold e R2; Host Integration Server 2004 SP1; Visual FoxPro 8.0 SP1; Visual FoxPro 9.0 SP2; Visual Basic 6.0 Runtime.
Fixed in
Corrigido pelo MS12-060 (KB2720573). KBs confirmados: KB2726929 (Office 2003 SP3, Office 2003 Web Components SP3, SQL Server 2005 SP4 32-bit/x64 e Express with Advanced Services SP4); KB2687441 (Office 2007 SP2 e SP3); KB2597986 (Office 2010 SP1, edições 32-bit); KB983812 e KB983811 (SQL Server 2000 SP4); KB983813 (SQL Server 2000 Analysis Services SP4). Demais produtos afetados (SQL Server 2008/R2, Commerce Server, Host Integration Server 2004, Visual FoxPro 8.0/9.0, Visual Basic 6.0 Runtime) possuem KBs próprios listados no boletim MS12-060 que não estavam completos na fonte consultada.

How to protect

A correção oficial é aplicar o MS12-060 (KB2720573), que substitui o MSCOMCTL.OCX vulnerável. Os KBs específicos confirmados pelas fontes: KB2726929 para Office 2003 SP3 e Office 2003 Web Components SP3 (Windows common controls) e também para SQL Server 2005 SP4/Express with Advanced Services SP4 (32-bit e x64) que usam os mesmos common controls; KB2687441 para Office 2007 SP2 e SP3; KB2597986 para Office 2010 SP1 (edições 32-bit — o boletim exclui explicitamente as edições x64 do Office 2010 como não afetadas); KB983812 e KB983811 para SQL Server 2000 SP4; KB983813 para SQL Server 2000 Analysis Services SP4. Esses KBs substituem atualizações anteriores emitidas pelo MS12-027. Para SQL Server 2008/2008 R2 (e service packs), Commerce Server 2002/2007/2009, Host Integration Server 2004 SP1, Visual FoxPro 8.0/9.0 e Visual Basic 6.0 Runtime, o boletim lista KBs próprios que não constam completos na fonte consultada — é necessário verificar o MS12-060 diretamente para a versão exata do produto.

Não há paliativo de configuração documentado nas fontes catalogadas além de instalar a atualização; a própria Microsoft trata a correção como substituição de binário, não como flag ou toggle que possa ser aplicado manualmente. Bloquear anexos de Office desconhecidos e desabilitar a renderização de conteúdo ActiveX não confiável no navegador reduz a superfície de ataque, mas não elimina a vulnerabilidade em sistemas que ainda carregam a versão antiga do MSCOMCTL.OCX.

Dado o tempo desde a publicação (2012) e a inclusão tardia no KEV (2022), sistemas ainda vulneráveis hoje provavelmente são instalações legadas de Office ou SQL Server fora de suporte — nesses casos, a atualização pontual pode não estar mais disponível para a versão específica, e a resposta correta é migrar para uma versão suportada do produto.

How to detect

As fontes catalogadas não trazem assinatura de rede, IOC ou padrão de log específico para detectar tentativas de exploração desta CVE. Como sinal indireto genérico, vale monitorar processos do Office (Word, Excel, PowerPoint) ou do navegador gerando processos filho inesperados imediatamente após a abertura de um documento ou visita a uma página, e inspecionar anexos com estruturas OLE malformadas — mas nenhuma dessas heurísticas é confirmada pelas fontes como assinatura validada para CVE-2012-1856 especificamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The TabStrip ActiveX control in the Common Controls in MSCOMCTL.OCX in Microsoft Office 2003 SP3, Office 2003 Web Components SP3, Office 2007 SP2 and SP3, Office 2010 SP1, SQL Server 2000 SP4, SQL Server 2005 SP4, SQL Server 2008 SP2, SP3, R2, R2 SP1, and R2 SP2, Commerce Server 2002 SP4, Commerce Server 2007 SP2, Commerce Server 2009 Gold and R2, Host Integration Server 2004 SP1, Visual FoxPro 8.0 SP1, Visual FoxPro 9.0 SP2, and Visual Basic 6.0 Runtime allows remote attackers to execute arbitrary code via a crafted (1) document or (2) web page that triggers system-state corruption, aka "MSCOMCTL.OCX RCE Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a