← back
CVE-2015-2425highunder attackCWE-787

CVE-2015-2425

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 45%
from disclosure to weapon
Published on NVDJul 14
CISA KEV+2507d
exploitation probability
45%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Vulnerabilidade de corrupção de memória no Internet Explorer 11, corrigida pela Microsoft no boletim MS15-065 (julho de 2015). Um atacante que convence a vítima a visitar uma página web maliciosa pode conseguir execução remota de código com os privilégios do usuário logado. A CVE está no catálogo KEV da CISA por exploração confirmada, embora isso tenha sido adicionado anos depois, em 2022 — não há indicação de campanha ativa contemporânea à divulgação original.

Technical detail

A falha é classificada como CWE-119 (erro de restrição de operações dentro dos limites de um buffer de memória) segundo o registro da CISA no KEV. A descrição oficial da Microsoft/NVD não detalha o componente interno exato — motor de renderização, parser de script (JScript/VBScript) ou manipulação de objetos DOM — apenas confirma que é uma falha de corrupção de memória explorável via página web especialmente criada, distinta de duas outras CVEs do mesmo lote (CVE-2015-2383 e CVE-2015-2384) corrigidas no mesmo boletim.

O boletim MS15-065 é cumulativo e resolve várias vulnerabilidades simultaneamente, incluindo correções em como IE, VBScript e JScript lidam com objetos em memória, reforço de CFG e ASLR, e validações adicionais de permissão. Não há confirmação pública, nas fontes disponíveis, de qual dessas mudanças específicas corresponde à CVE-2015-2425 — o boletim trata o conjunto de forma agregada, sem mapear CVE a correção individual.

O vetor CVSS 3.1 (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) indica exploração remota pela rede, sem necessidade de privilégios prévios, mas dependente de interação do usuário (visitar a página maliciosa) — condição consistente com qualquer exploit de navegador via drive-by.

How it’s exploited

O vetor de ataque é uma página web maliciosa: a vítima precisa navegar até ela usando Internet Explorer 11 (diretamente ou via link em e-mail, anúncio malicioso, site comprometido). Não há indício nas fontes de que a falha exija autenticação, configuração não padrão ou plugin adicional — o único pré-requisito real é o usuário abrir a URL controlada pelo atacante no IE11 vulnerável.

O impacto documentado é execução arbitrária de código com os direitos do usuário corrente ou negação de serviço por corrupção de memória. Contas com privilégios administrativos sofrem impacto maior; contas com privilégios reduzidos limitam o alcance pós-exploração — mitigação parcial mencionada de forma padrão pela própria Microsoft no boletim, não específica desta CVE.

A entrada da CISA no KEV confirma exploração no mundo real, mas a data de inclusão (25/05/2022) é sete anos posterior à publicação original — típico de vulnerabilidades legadas de IE reaproveitadas em kits de exploração ou cadeias de ataque mais recentes, não de exploração em massa próxima ao disclosure de 2015.

Versions

Affected
Internet Explorer 11 (a CVE específica). O boletim MS15-065, que agrega esta e outras vulnerabilidades, também lista como afetados Internet Explorer 6, 7, 8, 9 e 10 em diversas edições do Windows Server 2003, Vista, Server 2008, Server 2008 R2, Windows 7 e sistemas relacionados — mas a descrição oficial da CVE-2015-2425 restringe o escopo desta falha específica ao IE11.
Fixed in
Atualização KB3065822, distribuída pelo boletim de segurança MS15-065 (22 de julho de 2015), para as edições de Windows client e server suportadas na época.

How to protect

A correção oficial é aplicar a atualização KB3065822, distribuída pelo boletim MS15-065 (julho de 2015), para a versão de Windows/IE aplicável. Como o Internet Explorer está fora do ciclo de suporte principal da Microsoft (substituído pelo Edge, com EOL de suporte estendido em junho de 2022), a mitigação mais efetiva hoje é não usar mais o IE como navegador de uso geral — não há paliativo de configuração documentado nas fontes que neutralize especificamente esta CVE sem o patch.

Controles compensatórios genéricos para ambientes que ainda mantêm IE11 por dependência legada: executar o navegador com contas de privilégio mínimo (reduz o impacto pós-exploração, não impede a corrupção de memória em si), isolar o uso do IE em ambientes segregados ou máquinas virtuais descartáveis, e bloquear ou monitorar acesso a domínios não confiáveis via proxy/DNS. Nenhuma dessas medidas substitui o patch — apenas reduzem a superfície de exposição.

Mito a descartar: assumir que estar "sem suporte" torna a CVE irrelevante. Sistemas legados (ATMs, terminais industriais, aplicações corporativas internas que travam o navegador em IE11) continuam expostos e são justamente o tipo de alvo que motivou a inclusão tardia desta CVE no catálogo KEV.

How to detect

Não há assinatura ou indicador de comprometimento específico publicado nas fontes consultadas para esta CVE. Como o vetor é uma página web maliciosa processada pelo motor de renderização do IE, sinais genéricos de exploração de navegador se aplicam: crashes inesperados do processo iexplore.exe, execução de processos filhos anômalos a partir do IE, ou tráfego de rede para domínios de reputação baixa coincidindo com o horário do crash. Para ambientes que ainda operam IE11 sem patch, a ausência de sinal confiável reforça que a prioridade é atualizar ou isolar o navegador, não depender de detecção.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Internet Explorer 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted web site, aka "Internet Explorer Memory Corruption Vulnerability," a different vulnerability than CVE-2015-2383 and CVE-2015-2384.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a