← back
CVE-2014-4123highunder attack

CVE-2014-4123

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 47%
from disclosure to weapon
Published on NVDOct 15
CISA KEV+2779d
exploitation probability
47%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Vulnerabilidade de elevação de privilégio no Internet Explorer 7 a 11, corrigida no boletim cumulativo MS14-056 (outubro de 2014) e explorada ativamente antes da correção — daí sua entrada no catálogo KEV da CISA. Diferente de uma falha clássica de RCE, ela por si só não executa código arbitrário: seu valor prático está em elevar privilégios de um processo já comprometido, normalmente como segundo estágio de uma cadeia de ataque.

Technical detail

A Microsoft classificou a CVE-2014-4123 como "Internet Explorer Elevation of Privilege Vulnerability" e a CISA a mapeia sob CWE-264 (gestão inadequada de permissões, privilégios e controle de acesso). O boletim MS14-056 descreve a correção do conjunto de 14 falhas resolvidas naquele patch como mudanças na forma como o IE trata objetos em memória, adição de validações de permissão adicionais e ajustes para garantir a implementação correta do ASLR — a CVE-2014-4123 se encaixa na categoria de validação de permissão insuficiente, não na de corrupção de memória usada para RCE.

A Microsoft não publicou detalhes de código sobre o ponto exato da falha (função, componente interno, ou como o processo de renderização do IE avalia permissões antes de conceder acesso a um recurso de nível mais alto). O que se sabe com segurança é que a falha permite que um site malicioso, uma vez que o usuário o visita, obtenha privilégios além dos que o contexto de execução do navegador deveria conceder — o mecanismo clássico de escape do Protected Mode/sandbox do IE.

A CVE-2014-4124, publicada no mesmo boletim e também explorada em outubro de 2014, é uma vulnerabilidade distinta de elevação de privilégio no IE — a Microsoft e o NVD tratam as duas separadamente, mas ambas seguem o mesmo padrão: falha de EoP usada em conjunto com uma vulnerabilidade de execução remota de código para completar uma cadeia de exploração fora do sandbox do navegador.

How it’s exploited

O vetor é a visita a uma página web maliciosa ou comprometida — não há necessidade de autenticação, mas há necessidade de interação do usuário (navegar até o site), refletida no UI:R do vetor CVSS. Uma vulnerabilidade de EoP isolada raramente entrega comprometimento total: seu papel típico em uma cadeia de ataque é permitir que um código que já executa dentro do sandbox de baixo privilégio do IE (o processo de conteúdo/renderização) escape para um contexto com privilégios do usuário logado, sendo geralmente combinada com uma falha de corrupção de memória para execução de código.

A descrição oficial confirma exploração no mundo real em outubro de 2014, antes da disponibilização do patch — por isso a CVE está no catálogo KEV da CISA. Os detalhes técnicos completos da campanha de exploração (payload, grupo responsável, encadeamento exato com outra CVE) não constam nas fontes consultadas para esta página.

O CVSS 3.1 atribuído (8.8, com C:H/I:H/A:H) sugere impacto total em confidencialidade, integridade e disponibilidade — consistente com o cenário de EoP encadeada para comprometimento completo do sistema, e não com uma elevação de privilégio isolada e de impacto limitado.

Versions

Affected
Internet Explorer 7, 8, 9, 10 e 11, conforme a descrição oficial da CVE. O boletim MS14-056 (que corrige este e outros 13 CVEs) também lista Internet Explorer 6 entre os componentes atualizados, mas a CVE-2014-4123 especificamente é atribuída às versões 7 a 11.
Fixed in
Atualização de segurança KB2987107, distribuída via boletim MS14-056 em 14 de outubro de 2014, para as plataformas Windows suportadas na época (Windows Server 2003, Vista, Server 2008, Windows 7, Server 2008 R2, e versões subsequentes que suportam IE 10/11).

How to protect

A correção oficial é a atualização de segurança KB2987107, distribuída pelo boletim MS14-056 (14 de outubro de 2014), que resolve a CVE-2014-4123 junto com outras 13 falhas do IE naquele ciclo. Sistemas com Windows Update automático habilitado já receberam a correção quando ela foi lançada; ambientes que ainda rodam versões de IE ou Windows sem suporte e sem esse patch permanecem expostos indefinidamente, já que não há atualização retroativa para plataformas fora do ciclo de vida.

Como paliativo histórico, executar contas de usuário com privilégios reduzidos limita o impacto de uma exploração bem-sucedida, já que o boletim da Microsoft observa que contas com menos privilégios são menos afetadas — mas isso não fecha a falha, apenas reduz o teto do dano. Não há mitigação de configuração específica (flag de registro, GPO) documentada nas fontes consultadas para esta CVE isolada; o Enhanced Protected Mode do IE reduz a superfície de ataques de escape de sandbox de forma geral, mas não é apresentado pela Microsoft como correção para esta falha específica.

Hoje, o controle compensatório mais realista é não depender do Internet Explorer como navegador ativo: o IE está fora do ciclo de suporte da Microsoft desde 2022, e qualquer sistema que ainda o exponha à navegação web geral carrega risco cumulativo de dezenas de CVEs não corrigíveis, não apenas esta.

How to detect

As fontes consultadas não descrevem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos associados à exploração desta CVE em outubro de 2014. A entrada da CISA no catálogo KEV confirma exploração ativa histórica, mas não fornece IOCs. Não há sinal técnico confiável disponível a partir do material apurado — qualquer detecção teria que se basear em telemetria de EDR/antivírus da época ou em relatórios de resposta a incidentes específicos, que não foram identificados nas fontes usadas.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Internet Explorer 7 through 11 allows remote attackers to gain privileges via a crafted web site, aka "Internet Explorer Elevation of Privilege Vulnerability," as exploited in the wild in October 2014, a different vulnerability than CVE-2014-4124.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a