← back
CVE-2013-3897highunder attackCWE-416

CVE-2013-3897

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.8epss 77%
from disclosure to weapon6 days
Published on NVDOct 9
1st PoC+6d
metasploitOct 8
CISA KEV+3067d
exploitation probability
77%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Vulnerabilidade de use-after-free na classe CDisplayPointer do mshtml.dll, o motor de renderização do Internet Explorer, explorável via JavaScript malicioso embutido em página web. Foi usada em ataques direcionados (watering hole) em setembro e outubro de 2013 antes da correção estar disponível, o que a torna uma das CVEs zero-day mais conhecidas do IE clássico. Hoje seu risco prático é baixo — depende de rodar IE 6 a 11 sem patch, cenário raro fora de sistemas legados isolados — mas seu valor histórico e didático em análise de exploração de UAF em navegadores é alto.

Technical detail

A falha é um use-after-free (CWE-416, classificado pela CISA como CWE-399/resource management) no manuseio de objetos CDisplayPointer pelo mshtml.dll. Esse componente controla ponteiros de exibição usados no modelo de renderização e layout de páginas do IE. O gatilho envolve o event handler onpropertychange: código JavaScript manipula uma propriedade de um elemento de forma que, durante o processamento do evento, um objeto CDisplayPointer é liberado (freed) mas uma referência a ele permanece acessível e é reutilizada posteriormente.

How it’s exploited

O vetor é uma página HTML/JavaScript especialmente construída que a vítima precisa visitar — não há exploração remota sem interação do usuário (UI:R no vetor CVSS), o que geralmente ocorre via link em e-mail, comprometimento de site legítimo (watering hole) ou anúncio malicioso. Ao acionar o onpropertychange no timing certo, o atacante manipula o heap para que a memória liberada seja realocada com conteúdo controlado, obtendo execução de código arbitrário no contexto do usuário que executa o IE — sem necessidade de autenticação ou configuração especial além do navegador vulnerável estar em uso.

Versions

Affected
Internet Explorer 6, 7, 8, 9, 10 e 11, conforme listado no MS13-080, através de múltiplas combinações de sistema operacional Windows (XP, Vista, Server 2003/2008/2008 R2, Windows 7, Windows 8/8.1, Windows RT, Server 2012/2012 R2).
Fixed in
Update cumulativo KB2879017 corrige IE 6 a 10 nas plataformas listadas no boletim; para IE 11 em Windows 8.1, Windows RT 8.1 e Windows Server 2012 R2 a correção é o KB2884101 (MS13-080, publicado em 08/10/2013).

How to protect

A correção oficial é o boletim MS13-080 (KB2879017 para IE 6 a 10; KB2884101 para IE 11 em Windows 8.1/RT 8.1/Server 2012 R2), que altera a forma como o Internet Explorer trata objetos em memória. Não há paliativo de configuração documentado pela Microsoft que neutralize especificamente esta falha; a mitigação real e única confirmada é aplicar o update cumulativo do IE. Como o Internet Explorer legado (6-11) está fora de suporte, o controle compensatório efetivo em ambientes que ainda dependem dele é isolamento de rede, bloqueio de execução do binário ou migração para um navegador com suporte ativo — atualizar via Windows Update deixou de ser opção viável para essas versões há anos.

How to detect

Não há assinatura de rede confiável e específica publicada para esta CVE isoladamente — a exploração ocorre via JavaScript embutido em página HTML, dificultando detecção por padrão estático. Sinais indiretos incluem: processo iexplore.exe gerando processos filho inesperados (shell, downloaders), crashes do mshtml.dll em logs de eventos do Windows, e telemetria de EDR mostrando corrupção de memória ou técnicas de heap spraying associadas a exploits de UAF em IE da época; como a exploração foi documentada em campanhas de 2013 (watering hole), IOCs específicos de domínios e payloads daquele período podem constar em relatórios de resposta a incidentes contemporâneos, não reproduzidos aqui por falta de fonte primária consultada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Use-after-free vulnerability in the CDisplayPointer class in mshtml.dll in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via crafted JavaScript code that uses the onpropertychange event handler, as exploited in the wild in September and October 2013, aka "Internet Explorer Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.