← back
CVE-2016-3393highunder attack

CVE-2016-3393

63Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 7.8epss 69%
from disclosure to weapon
Published on NVDOct 14
CISA KEV+2049d
exploitation probability
69%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no componente gráfico do Windows (GDI/GDI+), relacionada ao tratamento de fontes incorporadas pela biblioteca de fontes do sistema. A exploração ocorre ao renderizar uma fonte malformada embutida em uma página web ou documento, permitindo execução de código no contexto do usuário que visualiza o conteúdo. Está no catálogo KEV da CISA por exploração confirmada, o que justifica a prioridade mesmo décadas após o patch original.

Technical detail

A vulnerabilidade reside na forma como a biblioteca de fontes do Windows (parte do subsistema GDI/GDI+) processa objetos em memória ao interpretar fontes incorporadas. O boletim MS16-120 descreve a correção como um ajuste em 'como a biblioteca de fontes do Windows trata fontes embutidas', o que aponta para um problema de parsing de estruturas de fonte (TrueType/embedded font) que resulta em manipulação inválida de objetos alocados dinamicamente.

A CISA classifica a falha sob CWE-284 (Improper Access Control), descrevendo-a como resultante da forma como o componente GDI manipula objetos na memória — descrição consistente com uma condição de corrupção de memória (uso de objeto fora do contexto esperado) mais do que uma simples falha lógica de permissão. Não há, nas fontes disponíveis, detalhamento de primitivas exatas (offset, estrutura de dados, função vulnerável) além do que consta no bulletin da Microsoft.

O atacante controla o conteúdo da fonte incorporada entregue à vítima — seja via página web renderizada no navegador, seja via documento que embuta fontes e é aberto em aplicativo que usa GDI/GDI+ para renderização. É esse conteúdo malformado que aciona o caminho de código defeituoso dentro do parser de fontes.

How it’s exploited

O vetor primário é uma página web maliciosa ou comprometida contendo uma fonte incorporada especialmente criada; o vetor CVSS informado (AV:L/AC:L/PR:N/UI:R) reflete o padrão típico de vulnerabilidades de renderização de conteúdo no Windows: tecnicamente 'local' porque o código malicioso é processado localmente pelo componente gráfico, mas alcançável remotamente porque basta a vítima visitar o site ou abrir o documento — não exige autenticação nem privilégios elevados, apenas interação do usuário (visitar/abrir).

O impacto final é execução arbitrária de código no contexto da conta do usuário que renderizou o conteúdo. Contas com privilégios administrativos sofrem impacto maior; a própria Microsoft nota que usuários com privilégios reduzidos são menos afetados, já que a exploração herda os direitos da sessão do usuário-vítima, não privilégios de sistema diretamente.

A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas as fontes disponíveis não detalham campanha, grupo de ameaça ou período específico de exploração — apenas o fato da inclusão (adicionada em 25/05/2022, com prazo de correção definido para 15/06/2022 para agências federais dos EUA). Isso sugere reaproveitamento tardio da falha em ferramentas ou cadeias de exploração mais recentes, não necessariamente exploração contínua desde 2016.

Versions

Affected
Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 (Gold) e R2; Windows RT 8.1; Windows 10 Gold, 1511 e 1607 — conforme descrição oficial da CVE e escopo do MS16-120.
Fixed in
Corrigido pelas atualizações do boletim MS16-120 (KB3192884): KB3191203 para Windows Vista SP2 e Windows Server 2008 SP2; KB3192391 (Security Only) ou KB3185330 (Monthly Rollup) para Windows 7 SP1 e Windows Server 2008 R2 SP1; atualizações cumulativas equivalentes para Windows 8.1, Server 2012/2012 R2, RT 8.1 e Windows 10 (Gold, 1511, 1607) listadas no mesmo boletim.

How to protect

A correção definitiva é aplicar as atualizações de segurança do boletim MS16-120 (KB3192884), que ajusta o tratamento de fontes incorporadas na biblioteca de fontes do Windows. Para os ramos ainda suportados na época: Windows Vista SP2 e Windows Server 2008 SP2 via KB3191203; Windows 7 SP1 e Windows Server 2008 R2 SP1 via KB3192391 (Security Only) ou KB3185330 (Monthly Rollup). Sistemas Windows 8.1, Server 2012/2012 R2, RT 8.1 e Windows 10 (Gold, 1511, 1607) foram corrigidos pela mesma atualização cumulativa referenciada no boletim.

Como esses sistemas estão fora do ciclo de suporte padrão há anos, o caminho realista hoje é migração para uma versão suportada do Windows — não há patch novo sendo emitido para essas plataformas fora de acordos de suporte estendido. Não existe mitigação de configuração equivalente a desativar 'renderização de fontes incorporadas' de forma granular documentada nas fontes consultadas; controles compensatórios genéricos (restringir navegação a sites confiáveis, executar navegador com privilégios mínimos, EMET/Exploit Protection quando disponível na época) reduzem superfície mas não eliminam o vetor.

O que não funciona: assumir que atualizações de aplicativo (navegador, Office) isoladamente corrigem a falha — o problema está no componente gráfico do sistema operacional (GDI/GDI+), não no aplicativo que invoca a renderização. É necessário o patch de sistema operacional específico.

How to detect

As fontes consultadas não trazem indicadores de comprometimento específicos (assinaturas de rede, hashes de arquivo de fonte malformada, ou padrões de log) para esta CVE. Como sinal indireto, crashes ou exceções recorrentes em processos que renderizam fontes incorporadas (navegador, visualizadores de documento, GDI32.dll/GDIPlus.dll) ao acessar conteúdo web ou abrir documentos externos merecem investigação, mas não há assinatura confiável documentada nas fontes disponíveis para confirmar exploração desta CVE especificamente.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Graphics Device Interface (aka GDI or GDI+) in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold and R2; Windows RT 8.1; and Windows 10 Gold, 1511, and 1607 allows remote attackers to execute arbitrary code via a crafted web site, aka "Windows Graphics Component RCE Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a