← back
CVE-2015-2419highunder attackCWE-787

CVE-2015-2419

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 45%
from disclosure to weapon202 days
Published on NVDJul 14
1st PoC+202d
CISA KEV+2449d
exploitation probability
45%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2022-04-18

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no motor de script JScript9, usado pelo Internet Explorer 10 e 11, que permite execução remota de código quando a vítima visita uma página web maliciosa. Está no catálogo KEV da CISA com exploração confirmada em campo, o que eleva a prioridade de correção mesmo décadas após o fim de vida do IE — ambientes legados que ainda dependem do navegador ou de componentes embutidos (WebBrowser control, aplicações internas) seguem expostos.

Technical detail

A vulnerabilidade reside no jscript9.dll, o motor JavaScript usado pelo IE10 e IE11 (o IE9 e anteriores usam o motor jscript.dll mais antigo e não são listados como afetados por esta CVE específica). O CWE associado pelo catálogo KEV é CWE-119, classificação genérica de restrição imprópria de operações dentro dos limites de um buffer de memória — categoria que cobre desde use-after-free até escrita fora de limites em estruturas internas do interpretador.

O boletim MS15-065 da Microsoft agrupa esta falha sob a descrição "modificar como o Internet Explorer, VBScript e JScript tratam objetos em memória", sem detalhar publicamente o mecanismo exato de corrupção (não há, nas fontes disponíveis, um write-up técnico independente que dissecte a cadeia de exploração, tipo de objeto corrompido ou primitiva usada para converter a corrupção em execução de código).

O atacante controla o conteúdo da página web renderizada pela vítima — HTML e JavaScript arbitrários. É esse conteúdo malicioso que dispara a condição de corrupção de memória dentro do parser/interpretador JScript9 durante a execução normal do script.

How it’s exploited

O vetor é puramente client-side: a vítima precisa abrir uma página web especialmente criada no Internet Explorer 10 ou 11 (CVSS reflete isso com AV:N e UI:R — interação do usuário necessária, sem necessidade de autenticação ou privilégios prévios). Não há pré-condição de configuração exótica; o navegador afetado, em uso normal, já satisfaz o cenário de risco.

A exploração bem-sucedida normalmente exige encadear a corrupção de memória com uma técnica de bypass de mitigações do IE da época (ASLR/DEP), e o próprio boletim MS15-065 lista, entre as correções do pacote, reforços a CFG e ASLR — sinal de que vulnerabilidades desse tipo eram tipicamente combinadas com outras falhas para viabilizar RCE confiável, prática comum em kits de exploração e campanhas direcionadas de 2015.

O fato de estar no catálogo KEV da CISA confirma exploração ativa documentada, mas as fontes consultadas não trazem detalhes sobre qual campanha ou grupo a utilizou, nem a data real da primeira exploração em campo — apenas a data de inclusão no catálogo (2022-03-28), que é retroativa e não corresponde ao momento da exploração original.

Versions

Affected
JScript9 (jscript9.dll) usado pelo Internet Explorer 10 e Internet Explorer 11, nas versões de Windows suportadas na época (conforme MS15-065): Windows 7 SP1 (32 e x64), Windows Server 2008 R2 SP1 (x64) para IE10; e demais plataformas Windows que suportavam IE11 listadas no mesmo boletim.
Fixed in
Corrigido pela atualização de segurança KB3065822, distribuída via boletim MS15-065, publicado em 22 de julho de 2015.

How to protect

A correção oficial é a aplicação do MS15-065 (KB3065822), lançado em 22 de julho de 2015, que corrige o JScript9 e outras vulnerabilidades do IE no mesmo pacote. Não há flag ou configuração de mitigação parcial documentada nas fontes — a única ação recomendada pelo próprio catálogo KEV é "aplicar atualizações conforme instrução do fornecedor".

Como paliativo real para quem não pode aplicar o patch: desabilitar o Active Scripting no IE ou restringir o uso do navegador a zonas de segurança mais restritivas reduz a superfície de ataque, já que a exploração depende de execução de JavaScript. Isso tem custo alto de usabilidade — quebra a maior parte de sites modernos — e não é uma correção, apenas redução de exposição.

O IE10 e IE11 estão fora do ciclo de suporte da Microsoft (o Internet Explorer foi descontinuado); não há novos patches sendo produzidos para essas versões fora do que já foi liberado em 2015. Migrar para um navegador com suporte ativo é a mitigação estrutural, não a aplicação de configurações no IE legado.

How to detect

Não há, nas fontes consultadas, indicador de comprometimento específico (assinatura de rede, string de exploit, padrão de heap spray) documentado publicamente para esta CVE. Como o vetor é execução de JavaScript malicioso renderizado por página web, o único sinal genérico observável é telemetria de crash do processo do IE (iexplore.exe) associado a jscript9.dll, ou bloqueio por soluções de proteção de exploração (EMET e equivalentes da época); nenhuma dessas fontes confirma padrão de tráfego ou log específico atribuído a campanhas que exploraram esta falha.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
JScript 9 in Microsoft Internet Explorer 10 and 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted web site, aka "JScript9 Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.