← back
CVE-2016-0162mediumunder attack

CVE-2016-0162

48Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 4.3epss 22%
from disclosure to weapon
Published on NVDApr 12
CISA KEV+2233d
exploitation probability
22%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-14

Apply updates per vendor instructions.

Summary

Falha de divulgação de informação no mecanismo de JavaScript do Internet Explorer 9, 10 e 11 que permite a uma página maliciosa detectar se arquivos específicos existem no disco do usuário, sem ler seu conteúdo. O CVSS baixo (4.3) reflete bem o impacto real — não há execução de código nem leitura de dados, só reconhecimento de sistema — mas a presença no catálogo KEV da CISA indica exploração confirmada em campanhas reais, provavelmente como etapa de fingerprinting dentro de cadeias de ataque maiores.

Technical detail

A CISA classifica a falha como CWE-200 (exposição de informação sensível a atores não autorizados). Segundo a descrição oficial do fornecedor e da CISA, o Internet Explorer não trata corretamente determinado comportamento de JavaScript, e isso permite que um script detecte a existência de arquivos específicos no computador do usuário. As fontes disponíveis não detalham a API ou o componente interno do motor de renderização (MSHTML) explorado nem o método exato usado para inferir presença de arquivo — só confirmam o efeito observável: detecção de arquivo via JavaScript malicioso executado no contexto do IE.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N) mostra que o ataque é remoto, sem privilégios prévios, mas exige interação do usuário — tipicamente abrir uma página ou seguir um link em uma sessão do IE. O impacto é confidencialidade baixa e nada de integridade ou disponibilidade: o atacante só aprende um bit de informação por arquivo testado (existe ou não), não o conteúdo.

A MS16-037 é um boletim cumulativo do IE que corrige múltiplas vulnerabilidades na mesma atualização, incluindo falhas de execução remota de código mais graves. O texto do boletim descreve genericamente que a atualização 'ajuda a restringir quais informações são retornadas ao Internet Explorer', o que corresponde ao comportamento corrigido para esta CVE especificamente, mas o boletim não isola tecnicamente cada CVE dentro do pacote.

How it’s exploited

O vetor de exploração é uma página web ou conteúdo HTML/JavaScript malicioso que a vítima abre no Internet Explorer (UI:R). Não há indício nas fontes de que exija autenticação, configuração não padrão do IE ou privilégios elevados — o requisito prático é a vítima usar uma versão vulnerável do IE (9, 10 ou 11) sem a atualização e visitar o conteúdo controlado pelo atacante.

O ganho final para o atacante é limitado a um oráculo booleano: saber se um caminho de arquivo específico existe no disco do usuário. Isso tem valor de reconhecimento — por exemplo, verificar presença de software de segurança, de outra ferramenta explorável, ou de artefatos que indicam ambiente de sandbox/análise — e normalmente serve como etapa preparatória dentro de uma cadeia de exploração maior, não como ataque final por si só.

A entrada no catálogo KEV da CISA confirma exploração ativa in the wild, mas as fontes disponíveis não descrevem a campanha, o ator ou o contexto específico da exploração; a nota da CISA marca 'uso conhecido em campanhas de ransomware' como 'Unknown' (não confirmado, não descartado).

Versions

Affected
Internet Explorer 9, 10 e 11, conforme instalados nas plataformas listadas pela MS16-037: Windows Vista SP2, Windows Server 2008 SP2, Windows Server 2012, Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8.1, Windows Server 2012 R2, Windows RT 8.1, Windows 10 (RTM) e Windows 10 versão 1511 — todas antes da atualização de abril de 2016.
Fixed in
Corrigido pela atualização cumulativa MS16-037 (KB3148531), distribuída por KB específicos por plataforma: KB4014661 (Security Only, várias plataformas), KB4015551 (Windows Server 2012 Monthly Rollup), KB4015549 (Windows 7 SP1 Monthly Rollup), KB4015550 (Windows 8.1 / Server 2012 R2 / RT 8.1 Monthly Rollup), KB4015221 (Windows 10 RTM) e KB4015219 (Windows 10 versão 1511).

How to protect

Aplicar a atualização cumulativa do MS16-037 (KB3148531 e os respectivos KBs específicos por plataforma listados pelo boletim: KB4014661, KB4015551, KB4015549, KB4015550, KB4015221 e KB4015219, dependendo do sistema operacional e edição do IE). O boletim classifica o pacote como Crítico para IE9 e IE11 em clientes Windows afetados, e Moderado para IE9/IE10/IE11 em servidores afetados — a atualização corrige, entre outras falhas, a restrição de informações retornadas ao IE que elimina esta vulnerabilidade específica.

Não há paliativo de configuração documentado nas fontes que neutralize especificamente esta falha sem quebrar funcionalidade — desabilitar JavaScript no IE mitigaria o vetor, mas inviabiliza a maioria dos sites modernos e não é uma mitigação realista para uso normal. Restringir zonas de segurança do IE, exigir confirmação para execução de conteúdo ativo em zonas não confiáveis, ou impedir o uso do IE legado para navegação geral reduzem a superfície de exposição, mas são controles compensatórios genéricos, não uma correção da falha.

Dado que o Internet Explorer está fora do ciclo de vida de suporte em praticamente todos os cenários atuais, a mitigação real e definitiva é não depender mais desse motor de renderização para navegação de conteúdo não confiável; aplicar a atualização histórica do MS16-037 só é relevante para sistemas legados que ainda rodam essas versões sem patch.

How to detect

As fontes disponíveis não descrevem assinatura de rede, log ou artefato forense confiável para identificar tentativas de exploração desta CVE especificamente — o comportamento (script JavaScript testando existência de arquivos) é difícil de distinguir de código legítimo de fingerprinting de ambiente sem contexto adicional da campanha. A entrada no catálogo KEV confirma exploração real, mas não fornece indicadores de comprometimento associados.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Internet Explorer 9 through 11 allows remote attackers to determine the existence of files via crafted JavaScript code, aka "Internet Explorer Information Disclosure Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Affected products
n/a · n/a