← back
CVE-2014-4077highunder attack

CVE-2014-4077

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 48%
from disclosure to weapon
Published on NVDNov 11
CISA KEV+2752d
exploitation probability
48%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio no componente Microsoft IME (Japanês), especificamente no executável IMJPDCT.EXE, que permite escapar da sandbox de uma aplicação (como o leitor de PDF usado no vetor de ataque) ao processar um documento PDF malicioso. Afeta apenas sistemas Windows onde o IME japonês está instalado — recurso incluído por padrão em várias edições do Windows, mas desabilitado por padrão — e importa porque foi usada como parte de uma cadeia de exploração ativa em 2014, documentada pela Microsoft e listada no catálogo KEV da CISA.

Technical detail

A vulnerabilidade está classificada como CWE-264 (controle de acesso/permissões incorreto) no componente Microsoft IME (Japanês). O problema reside na forma como o IMJPDCT.EXE carrega arquivos de dicionário associados ao IME japonês: a Microsoft descreve a correção como 'correcting how the Microsoft IME (Japanese) component loads dictionary files', o que indica que o carregamento desses arquivos ocorria sem respeitar corretamente a política de sandbox aplicada ao processo que hospeda o IME.

O impacto não é execução de código diretamente — é escape de sandbox. Uma aplicação que roda em um contêiner restrito (a política de sandbox da aplicação, não detalhada publicamente pela Microsoft) invoca ou interage com o IMJPDCT.EXE durante a entrada de texto japonês. Se esse componente carrega o dicionário fora do contexto de isolamento esperado, o processo IME passa a operar com privilégios do usuário logado, fora dos limites que a sandbox da aplicação hospedeira impunha.

A descrição oficial da CVE menciona um 'crafted PDF document' como vetor de entrega — ou seja, o documento PDF malicioso é o gatilho que aciona o caminho de código vulnerável dentro do sandbox de um leitor de PDF, não o alvo final da falha. A Microsoft não publicou detalhes de baixo nível sobre o formato do arquivo de dicionário ou a exata rotina de carregamento explorada, então o mecanismo preciso (ex.: caminho controlado, falta de validação de origem, DLL/arquivo de configuração sequestrável) não está documentado publicamente pelo fornecedor.

How it’s exploited

O vetor documentado é a abertura de um documento PDF malicioso em uma aplicação sandboxed (tipicamente um leitor de PDF) em um sistema Windows com o Microsoft IME (Japonês) instalado e, presumivelmente, ativo/em uso. É necessária interação do usuário (abrir o arquivo) — refletido no vetor CVSS UI:R — e o IME japonês precisa estar presente no sistema, mesmo que o teclado padrão do usuário não seja japonês, já que o componente pode ser instalado por padrão em várias imagens de Windows/Office independentemente do idioma de uso ativo.

A CVE foi documentada como explorada in the wild já em 2014, no contexto de uma cadeia de ataque que combinava um exploit de escape de sandbox de uma aplicação com esta falha específica do IME para elevar privilégios após a exploração inicial do leitor de PDF. Isso a torna tipicamente o segundo estágio de uma cadeia — não a vulnerabilidade de entrada primária — o que explica por que seu impacto real (rodar com os privilégios do usuário logado, potencialmente administrativos) é maior do que sugere uma classificação isolada de 'Moderate' dada pela própria Microsoft no boletim.

A presença no catálogo KEV da CISA (adicionada em 2022, com exploração original em 2014) confirma exploração real documentada, mas não há evidência nas fontes consultadas de campanhas de exploração massiva recentes — o registro reflete o uso histórico de 2014.

Versions

Affected
Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86, x64); Windows Server 2008 SP2 (32-bit, x64, Itanium, incluindo Server Core); Windows 7 SP1 (32-bit, x64); Windows Server 2008 R2 SP1 (x64, Itanium, incluindo Server Core); Microsoft Office 2007 SP3 — todos quando o componente Microsoft IME (Japanês) / IMJPDCT.EXE está instalado.
Fixed in
Atualização de segurança KB2991963 para os sistemas Windows listados (MS14-078); atualização KB2889913 para Microsoft Office 2007 SP3 IME (Japonês). Não há indicação nas fontes de backport para versões de Windows/Office anteriores às Service Packs listadas — o boletim afirma que versões não listadas estão fora do ciclo de suporte ou não são afetadas.

How to protect

A correção oficial veio pelo boletim MS14-078 (KB2991963 para Windows; KB2889913 para o IME do Office 2007), publicado em 11/11/2014, que corrige o carregamento dos arquivos de dicionário do IME japonês. Aplicar essa atualização é a mitigação definitiva para os sistemas ainda suportados na época; hoje, dado que Windows Server 2003, Vista, Server 2008/R2 e Windows 7 estão fora do ciclo de suporte, a mitigação real em ambientes modernos passa por não operar esses sistemas legados expostos, ou isolá-los completamente de rede e de abertura de documentos não confiáveis.

A própria Microsoft nota, no FAQ do boletim, que o update pode ser oferecido mesmo a sistemas sem o IME japonês instalado (apenas para manter consistência de arquivos compartilhados) — ou seja, a presença da atualização não confirma que o sistema estava vulnerável, e a ausência de IME chinês/coreano/pinyin não isenta o sistema se o IME japonês também estiver presente.

Como controle compensatório quando a atualização não pode ser aplicada (sistemas fora de suporte): desinstalar ou desabilitar o componente Microsoft IME (Japonês) quando não utilizado reduz a superfície de ataque, já que o vetor depende da presença do IMJPDCT.EXE. Não existe mitigação via configuração de sandbox da aplicação hospedeira documentada como eficaz — a falha está no próprio componente do IME, não na política de sandbox do leitor de PDF.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável específico para esta CVE nas fontes consultadas. Como o vetor envolve abertura de PDF malicioso seguida de interação com o componente IME japonês para escapar da sandbox, sinais a observar incluem: execução do processo IMJPDCT.EXE imediatamente após a abertura de um documento PDF por um processo sandboxed, especialmente em sistemas onde o teclado/IME japonês normalmente não é utilizado; e processos de leitor de PDF gerando processos filhos ou chamadas inesperadas ao subsistema de IME. Na ausência de detalhes técnicos publicados pela Microsoft sobre o exploit original de 2014, qualquer detecção específica desta CVE isolada tende a ser inconclusiva — o foco prático de monitoramento deve estar na cadeia de exploração completa (exploit do leitor de PDF + escape via IME), não apenas nesta CVE isoladamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, and Office 2007 SP3, when IMJPDCT.EXE (aka IME for Japanese) is installed, allow remote attackers to bypass a sandbox protection mechanism via a crafted PDF document, aka "Microsoft IME (Japanese) Elevation of Privilege Vulnerability," as exploited in the wild in 2014.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a