← back
CVE-2015-1671highunder attack

CVE-2015-1671

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 55%
from disclosure to weapon
Published on NVDMay 13
CISA KEV+2569d
exploitation probability
55%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de execução remota de código na biblioteca DirectWrite do Windows, usada para renderizar fontes TrueType/OpenType, afetando .NET Framework, Office 2007/2010, Lync, Live Meeting 2007 Console e Silverlight 5. Um arquivo de fonte TrueType malformado, embutido em documento ou entregue via navegador/aplicação que use DirectWrite, corrompe a memória durante o parsing e permite execução de código no contexto do usuário. Está no catálogo KEV da CISA com exploração confirmada, mas foi adicionada ao catálogo só em 2022 — sete anos após a publicação original.

Technical detail

A vulnerabilidade (CWE-19, classificação genérica de erro de processamento de dados usada pela CISA) está no parser de fontes TrueType da biblioteca DirectWrite do Windows. O bug de parsing corrompe memória ao processar campos malformados dentro da estrutura da fonte, o que pode ser aproveitado para desviar o fluxo de execução. A Microsoft descreve a correção como ajustes em 'como a biblioteca DirectWrite lida com fontes OpenType e TrueType' — a mesma atualização (MS15-044) também corrigiu CVE-2015-1670, uma falha irmã de parsing OpenType, deixando claro que o problema é estrutural no parser de fontes, não um bug isolado.

O alcance é amplo porque DirectWrite não é usado só pelo shell do Windows: qualquer componente que renderize texto via essa API embute o parser vulnerável. Por isso a lista de produtos afetados inclui .NET Framework (3.0 SP2 até 4.5.2), Office 2007/2010, Lync (cliente de comunicação corporativo da Microsoft), Live Meeting 2007 Console e Silverlight — todos consumem DirectWrite para desenhar texto com fontes embutidas em documentos, apresentações ou páginas web.

O CVSS v3.1 registrado (AV:L) contrasta com a descrição oficial, que fala em 'remote attackers'. Essa aparente contradição é típica de vulnerabilidades de parsing de arquivo: o vetor de entrega é remoto (documento por e-mail, página web), mas a execução do bug em si ocorre localmente, no momento em que o processo vulnerável abre e renderiza o arquivo — daí a métrica de vetor de ataque local no CVSS mesmo com exploração remota na prática.

How it’s exploited

O vetor prático, segundo a própria Microsoft, é o usuário abrir um documento malicioso (Office, ou qualquer formato que incorpore a fonte TrueType corrompida) ou visitar uma página web não confiável que contenha a fonte embutida e seja renderizada por um componente que use DirectWrite (por exemplo, via Silverlight ou o próprio navegador em versões afetadas do Windows). Não há indicação de que a falha seja explorável sem interação do usuário — a cadeia de ataque depende de engenharia social para induzir a abertura do arquivo ou visita à página.

A exploração bem-sucedida dá ao atacante execução de código no contexto de privilégios do usuário que abriu o arquivo ou visualizou a página — não é escalonamento de privilégio automático para SYSTEM, salvo combinação com outra falha. Isso explica o impacto CVSS Alto em confidencialidade, integridade e disponibilidade, mas com necessidade de interação do usuário (UI:R) e sem exigência de privilégio prévio (PR:N).

A entrada no catálogo KEV da CISA confirma exploração no mundo real, mas foi adicionada apenas em 25 de maio de 2022, com prazo de correção definido para 15 de junho de 2022 — muito depois do patch original de maio de 2015. Isso sugere reaproveitamento da falha em campanhas mais recentes contra sistemas legados não corrigidos, não uma onda de exploração contemporânea ao lançamento do CVE. A CISA não classifica o uso como associado a ransomware ('Known To Be Used in Ransomware Campaigns: Unknown').

Versions

Affected
Windows DirectWrite library conforme usada em: .NET Framework 3.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, 4.5.2; Microsoft Office 2007 SP3 e 2010 SP2; Live Meeting 2007 Console; Lync 2010; Lync 2010 Attendee; Lync 2013 SP1; Lync Basic 2013 SP1; Silverlight 5 anterior à 5.1.40416.00; e Silverlight 5 Developer Runtime anterior à 5.1.40416.00. O boletim MS15-044 também lista versões afetadas do próprio Windows (Server 2003 SP2, Vista SP2, Server 2008 SP2, Windows 7 SP1, entre outras) através dos componentes de fontes do sistema.
Fixed in
Correção distribuída via boletim MS15-044 (KB 3057110), maio de 2015, com pacotes específicos por sistema/componente (por exemplo KB 3048073, 3048074, 3048068, 3048070, 3048077, entre outros listados no boletim, cada um mapeado a uma combinação de SO e versão do .NET Framework). Silverlight 5 e Silverlight 5 Developer Runtime corrigidos na versão 5.1.40416.00.

How to protect

A correção oficial é aplicar a atualização de segurança MS15-044 (KB 3057110), publicada em 12 de maio de 2015, que corrige tanto CVE-2015-1671 quanto CVE-2015-1670. Os pacotes de atualização variam por sistema operacional e versão de componente (Windows Server 2003, Vista, Server 2008, Windows 7, .NET Framework 3.0/3.5.1/4/4.5.x, Office 2007/2010, Lync) — cada combinação tem seu próprio número de KB listado no boletim da Microsoft, então é necessário identificar exatamente qual pacote se aplica ao ambiente específico em vez de assumir um único patch universal. Para Silverlight, a correção está na versão 5.1.40416.00 ou posterior, tanto do runtime padrão quanto do Developer Runtime.

Como todos os produtos afetados estão fora do ciclo de vida de suporte estendido há anos (Windows Server 2003, Vista, Office 2007), a atualização de segurança original pode não estar mais disponível por canais padrão de update automático, exigindo download manual do catálogo da Microsoft ou migração das plataformas para versões suportadas. Não há mitigação de configuração (desativar componente, flag de registro) documentada nas fontes consultadas — a correção depende do patch binário no parser de fontes.

Não funciona como mitigação real: apenas restringir extensões de arquivo bloqueadas em e-mail, já que a fonte maliciosa pode estar embutida em qualquer formato de documento suportado pelos produtos afetados (Office, Silverlight, Lync) e o parsing ocorre independentemente da extensão superficial do arquivo.

How to detect

Não há assinatura de detecção específica documentada nas fontes consultadas. Como o vetor é um arquivo de fonte TrueType malformado embutido em documentos ou páginas web, sinais possíveis incluem falhas de renderização ou crashes anômalos em processos que usam DirectWrite (winword.exe, explorer.exe, processos do Silverlight, cliente Lync) ao abrir documentos ou visitar páginas específicas, e o recebimento de documentos Office ou apresentações com fontes incorporadas de origem não confiável. Na ausência de assinatura pública conhecida, a defesa prática depende de EDR monitorando corrupção de memória/crash em processos de renderização de fonte e de filtragem de anexos com fontes embutidas, mais do que de detecção de rede.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The Windows DirectWrite library, as used in Microsoft .NET Framework 3.0 SP2, 3.5, 3.5.1, 4, 4.5, 4.5.1, and 4.5.2; Office 2007 SP3 and 2010 SP2; Live Meeting 2007 Console; Lync 2010; Lync 2010 Attendee; Lync 2013 SP1; Lync Basic 2013 SP1; Silverlight 5 before 5.1.40416.00; and Silverlight 5 Developer Runtime before 5.1.40416.00, allows remote attackers to execute arbitrary code via a crafted TrueType font, aka "TrueType Font Parsing Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a