CVE-2014-4077
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio no componente Microsoft IME (Japanês), especificamente no executável IMJPDCT.EXE, que permite escapar da sandbox de uma aplicação (como o leitor de PDF usado no vetor de ataque) ao processar um documento PDF malicioso. Afeta apenas sistemas Windows onde o IME japonês está instalado — recurso incluído por padrão em várias edições do Windows, mas desabilitado por padrão — e importa porque foi usada como parte de uma cadeia de exploração ativa em 2014, documentada pela Microsoft e listada no catálogo KEV da CISA.
Technical detail
A vulnerabilidade está classificada como CWE-264 (controle de acesso/permissões incorreto) no componente Microsoft IME (Japanês). O problema reside na forma como o IMJPDCT.EXE carrega arquivos de dicionário associados ao IME japonês: a Microsoft descreve a correção como 'correcting how the Microsoft IME (Japanese) component loads dictionary files', o que indica que o carregamento desses arquivos ocorria sem respeitar corretamente a política de sandbox aplicada ao processo que hospeda o IME.
O impacto não é execução de código diretamente — é escape de sandbox. Uma aplicação que roda em um contêiner restrito (a política de sandbox da aplicação, não detalhada publicamente pela Microsoft) invoca ou interage com o IMJPDCT.EXE durante a entrada de texto japonês. Se esse componente carrega o dicionário fora do contexto de isolamento esperado, o processo IME passa a operar com privilégios do usuário logado, fora dos limites que a sandbox da aplicação hospedeira impunha.
A descrição oficial da CVE menciona um 'crafted PDF document' como vetor de entrega — ou seja, o documento PDF malicioso é o gatilho que aciona o caminho de código vulnerável dentro do sandbox de um leitor de PDF, não o alvo final da falha. A Microsoft não publicou detalhes de baixo nível sobre o formato do arquivo de dicionário ou a exata rotina de carregamento explorada, então o mecanismo preciso (ex.: caminho controlado, falta de validação de origem, DLL/arquivo de configuração sequestrável) não está documentado publicamente pelo fornecedor.
How it’s exploited
O vetor documentado é a abertura de um documento PDF malicioso em uma aplicação sandboxed (tipicamente um leitor de PDF) em um sistema Windows com o Microsoft IME (Japonês) instalado e, presumivelmente, ativo/em uso. É necessária interação do usuário (abrir o arquivo) — refletido no vetor CVSS UI:R — e o IME japonês precisa estar presente no sistema, mesmo que o teclado padrão do usuário não seja japonês, já que o componente pode ser instalado por padrão em várias imagens de Windows/Office independentemente do idioma de uso ativo.
A CVE foi documentada como explorada in the wild já em 2014, no contexto de uma cadeia de ataque que combinava um exploit de escape de sandbox de uma aplicação com esta falha específica do IME para elevar privilégios após a exploração inicial do leitor de PDF. Isso a torna tipicamente o segundo estágio de uma cadeia — não a vulnerabilidade de entrada primária — o que explica por que seu impacto real (rodar com os privilégios do usuário logado, potencialmente administrativos) é maior do que sugere uma classificação isolada de 'Moderate' dada pela própria Microsoft no boletim.
A presença no catálogo KEV da CISA (adicionada em 2022, com exploração original em 2014) confirma exploração real documentada, mas não há evidência nas fontes consultadas de campanhas de exploração massiva recentes — o registro reflete o uso histórico de 2014.
Versions
How to protect
A correção oficial veio pelo boletim MS14-078 (KB2991963 para Windows; KB2889913 para o IME do Office 2007), publicado em 11/11/2014, que corrige o carregamento dos arquivos de dicionário do IME japonês. Aplicar essa atualização é a mitigação definitiva para os sistemas ainda suportados na época; hoje, dado que Windows Server 2003, Vista, Server 2008/R2 e Windows 7 estão fora do ciclo de suporte, a mitigação real em ambientes modernos passa por não operar esses sistemas legados expostos, ou isolá-los completamente de rede e de abertura de documentos não confiáveis.
A própria Microsoft nota, no FAQ do boletim, que o update pode ser oferecido mesmo a sistemas sem o IME japonês instalado (apenas para manter consistência de arquivos compartilhados) — ou seja, a presença da atualização não confirma que o sistema estava vulnerável, e a ausência de IME chinês/coreano/pinyin não isenta o sistema se o IME japonês também estiver presente.
Como controle compensatório quando a atualização não pode ser aplicada (sistemas fora de suporte): desinstalar ou desabilitar o componente Microsoft IME (Japonês) quando não utilizado reduz a superfície de ataque, já que o vetor depende da presença do IMJPDCT.EXE. Não existe mitigação via configuração de sandbox da aplicação hospedeira documentada como eficaz — a falha está no próprio componente do IME, não na política de sandbox do leitor de PDF.
How to detect
Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como o vetor envolve abertura de PDF malicioso seguida de interação com o componente IME japonês para escapar da sandbox, sinais a observar incluem: execução do processo IMJPDCT.EXE imediatamente após a abertura de um documento PDF por um processo sandboxed, especialmente em sistemas onde o teclado/IME japonês normalmente não é utilizado; e processos de leitor de PDF gerando processos filhos ou chamadas inesperadas ao subsistema de IME. Na ausência de detalhes técnicos publicados pela Microsoft sobre o exploit original de 2014, qualquer detecção específica desta CVE isolada tende a ser inconclusiva — o foco prático de monitoramento deve estar na cadeia de exploração completa (exploit do leitor de PDF + escape via IME), não apenas nesta CVE isoladamente.