← back
CVE-2013-0074highunder attackransomware

CVE-2013-0074

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 82%
from disclosure to weapon0 days
Published on NVDMar 13
1st PoCMar 12
metasploitMar 12
CISA KEV+3360d
exploitation probability
82%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-06-15

The impacted product is end-of-life and should be disconnected if still in use.

Summary

Falha de corrupção de memória no componente de renderização de objetos HTML do Microsoft Silverlight 5, explorável por uma aplicação Silverlight (.xap) maliciosa hospedada em página web, controlada apenas visitando o site com o plugin habilitado no browser. Está no catálogo KEV da CISA por exploração confirmada em campo, mas hoje o risco real é quase nulo: Silverlight está descontinuado e nenhum navegador moderno carrega o plugin.

Technical detail

A Microsoft descreve a causa como validação incorreta de ponteiros durante a renderização de objetos HTML dentro do Silverlight, corrigida ajustando "como o Silverlight checa ponteiros de memória ao renderizar objetos HTML". O nome atribuído pela Microsoft — "Silverlight Double Dereference Vulnerability" — indica uma classe de bug em que um ponteiro é validado (ou obtido) uma vez e depois desreferenciado mais de uma vez no fluxo de execução, sem que a segunda desreferência receba a mesma checagem que a primeira. Se o estado do objeto mudar entre as duas desreferências, ou se a validação cobrir apenas um dos usos, o código passa a operar sobre um ponteiro inválido/controlado, abrindo caminho para corrupção de memória.

Os detalhes de root cause em nível de assembly/patch-diff não estão documentados nas fontes oficiais consultadas — a Microsoft não publica análise técnica granular em seus bulletins antigos, e não há write-up de pesquisador independente nas referências disponíveis. O que se sabe com confiança é o mecanismo declarado (double dereference em ponteiros durante renderização de objetos HTML embutidos numa aplicação Silverlight) e o efeito (execução de código arbitrário no contexto do usuário que executa o plugin).

How it’s exploited

O vetor é client-side: o atacante hospeda ou injeta em um site (incluindo sites legítimos comprometidos ou que aceitam conteúdo de terceiros, como anúncios) uma aplicação Silverlight especialmente construída. A vítima precisa visitar essa página com o plugin Silverlight instalado e habilitado no navegador — a Microsoft é explícita que o atacante não tem como forçar a visita, dependendo de engenharia social (link em e-mail, mensagem instantânea, malvertising). Não há exploração sem interação do usuário e sem o runtime do Silverlight presente e ativo no navegador.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa em campo na época (2013), e existem módulo Metasploit e PoC pública, o que historicamente baixou a barreira técnica para weaponização. Sucesso da exploração entrega execução de código arbitrário no contexto do usuário que abriu a página — não há elevação de privilégio adicional documentada nas fontes, então o impacto prático depende do nível de privilégio da sessão do navegador/usuário.

A entrada no KEV foi adicionada em 2022, décadas depois da divulgação original — não porque houve nova onda de exploração recente, mas porque a CISA passou a catalogar vulnerabilidades com exploração histórica confirmada independentemente da data de publicação, como parte da expansão do catálogo.

Versions

Affected
Microsoft Silverlight 5 e Microsoft Silverlight 5 Developer Runtime, builds anteriores a 5.1.20125.0, em todas as releases suportadas de Windows (client e server) e em Mac.
Fixed in
Silverlight 5.1.20125.0 e posteriores (distribuído via MS13-022 / KB2814124).

How to protect

A correção do fornecedor é a atualização para Silverlight 5.1.20125.0 ou superior, distribuída via MS13-022 (KB2814124) e aplicável a Silverlight 5 e Silverlight 5 Developer Runtime, em Windows e Mac. Builds anteriores a 5.1.20125.0 são vulneráveis; essa build foi a primeira a corrigir o problema.

Na prática, essa mitigação é hoje irrelevante como ação a tomar: a CISA classifica a ação recomendada no KEV como "produto end-of-life, deve ser desconectado se ainda em uso" — não "aplicar patch". Silverlight foi descontinuado pela Microsoft e nenhum navegador moderno (Chrome, Firefox, Edge baseado em Chromium) suporta mais plugins NPAPI/ActiveX necessários para executá-lo. O controle real é remover o Silverlight de qualquer ambiente onde ainda exista, bloquear sua instalação via política de aplicação/allowlisting, e auditar sistemas legados (terminais industriais, aplicações internas antigas) que ainda dependam dele.

Não funciona como mitigação: confiar em atualização automática do Windows Update para este componente — o Silverlight não recebe mais atualizações de segurança desde o fim do suporte, então mesmo ambientes com patch management rigoroso não terão a versão corrigida se o produto já não é mais distribuído/suportado.

How to detect

Não há assinatura ou IOC público e confiável documentado nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente. Como o vetor é uma aplicação Silverlight (.xap) entregue via página web, sinais indiretos a observar em ambientes legados seriam crashes ou comportamento anômalo do processo de plugin do Silverlight/navegador após acesso a páginas externas, mas nenhuma referência oficial cataloga padrão de tráfego ou log específico associado a esta falha.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Silverlight 5, and 5 Developer Runtime, before 5.1.20125.0 does not properly validate pointers during HTML object rendering, which allows remote attackers to execute arbitrary code via a crafted Silverlight application, aka "Silverlight Double Dereference Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.