← back
CVE-2017-0022mediumunder attackCWE-119

CVE-2017-0022

48Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 6.5epss 18%
from disclosure to weapon
Published on NVDMar 17
CISA KEV+1894d
exploitation probability
18%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-14

Apply updates per vendor instructions.

Summary

Falha de divulgação de informação no MSXML (Microsoft XML Core Services) que permite a um site malicioso detectar, via JavaScript, se arquivos específicos existem no disco da vítima — sem ler o conteúdo deles. O impacto isolado é baixo (nenhuma leitura de dados, nenhuma execução), mas a falha ganhou relevância real porque foi usada por kits de exploração para impressão digital de produtos de segurança instalados antes de decidir se entregava um exploit mais sério.

Technical detail

O MSXML expõe, via ActiveX/objetos COM acessíveis a partir do Internet Explorer e de aplicações que hospedam o parser, funcionalidade que trata objetos em memória de forma incorreta ao processar referências a caminhos de arquivo (CWE-200, exposição de informação). Um site controlado pelo atacante consegue instanciar esses objetos e, através do comportamento observável — diferença de tempo, erro retornado ou estado do objeto — inferir se um caminho arbitrário existe no sistema de arquivos local, sem precisar de permissão para abrir ou ler o arquivo.

A Microsoft não detalhou publicamente o componente exato do parser nem a API COM envolvida no advisory oficial (MSRC). O ponto central é que o atacante controla a lista de caminhos a testar — ele escolhe strings de caminho arbitrárias e observa, um a um, se cada uma corresponde a um arquivo presente no disco.

O vetor de execução é o navegador: a vítima precisa visitar uma página web (ou renderizar HTML/script malicioso, por exemplo via anexo ou componente que carregue conteúdo web) que instancia o objeto MSXML vulnerável. Isso explica AV:N/UI:R no vetor CVSS — ataque via rede, mas exige interação do usuário (abrir/visitar o conteúdo).

How it’s exploited

Na prática, a exploração documentada por pesquisadores não foi para roubo de dados sensíveis, mas para fingerprinting de ambiente: kits de exploração (o blog da 0patch descreve esse uso associado ao RIG exploit kit) usaram a CVE-2017-0022 para verificar a presença de arquivos característicos de produtos antivírus e de segurança instalados na máquina da vítima antes de decidir se entregavam o exploit 'de verdade'. Se a checagem indicasse presença de proteção, o kit evitava disparar o payload principal, reduzindo detecção e taxa de captura por sandboxes/AVs.

Pré-requisito real: a vítima precisa carregar uma página maliciosa em um navegador (tipicamente Internet Explorer, dado o uso de ActiveX/MSXML) ou em uma aplicação que renderize conteúdo web usando o mesmo componente. Não é necessária autenticação nem configuração não padrão — mas depende do navegador/versão do MSXML em uso, já que motores modernos (Edge baseado em Chromium, por exemplo) não expõem o mesmo caminho de exploração via ActiveX.

O resultado final da exploração isolada é apenas um bit de informação por caminho testado ('este arquivo existe / não existe'). O dano prático vem do uso combinado com outra vulnerabilidade: a checagem de arquivos funciona como reconhecimento para decidir se um exploit de execução de código será disparado ou não.

Versions

Affected
Microsoft XML Core Services (MSXML) em Windows 10 Gold, 1511 e 1607; Windows 7 SP1; Windows 8.1; Windows RT 8.1; Windows Server 2008 SP2 e R2 SP1; Windows Server 2012 Gold e R2; Windows Server 2016; e Windows Vista SP2.
Fixed in
Atualizações de segurança da Microsoft disponibilizadas a partir de março de 2017, aplicáveis por versão/edição do Windows conforme o advisory MSRC (CVE-2017-0022) — não há número de build específico consolidado nas fontes consultadas; consultar o Catálogo de Atualizações da Microsoft / MSRC para o KB correspondente a cada versão listada.

How to protect

A Microsoft corrigiu a falha no boletim de março de 2017 (MS17-static update do MSXML, distribuído via Windows Update) — instale as atualizações cumulativas de segurança de março/2017 e posteriores para todas as versões suportadas de Windows listadas no advisory. Como a falha está no MSXML e é explorada via navegador, ambientes que já migraram para navegadores modernos sem suporte a ActiveX legado reduzem a superfície de exposição, mas isso não é substituto do patch — sistemas legados (Windows Vista SP2, Server 2008, IE legado) continuam expostos até serem corrigidos.

Não há mitigação de configuração documentada pelo fornecedor além de aplicar a atualização; desabilitar ActiveX no navegador (via Zonas de Segurança do IE / Killbit para o controle MSXML específico) é um paliativo genérico contra exploração via navegador, mas reduz funcionalidade e não é a orientação oficial da Microsoft para esta CVE. A CISA, ao incluir a falha no catálogo KEV em maio/2022, orienta apenas 'aplicar atualizações conforme instruções do fornecedor' — não há orientação de mitigação alternativa por parte da agência.

How to detect

Não há assinatura de rede ou de log nativamente confiável documentada para esta CVE isoladamente: a exploração consiste em chamadas legítimas de API COM/MSXML feitas a partir de script em página web, sem payload distintivo por si só. O sinal mais forte relatado por pesquisadores é indireto — associação com infraestrutura de kits de exploração (ex.: RIG) conhecida por usar essa técnica de fingerprinting antes de servir exploits de execução de código; monitorar acesso a domínios/URLs já catalogados como distribuidores de exploit kits e telemetria de EDR mostrando processos do navegador/IE instanciando objetos MSXML de forma anômala seguida de tentativas repetidas de acesso a caminhos de arquivo é o proxy mais próximo de detecção disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft XML Core Services (MSXML) in Windows 10 Gold, 1511, and 1607; Windows 7 SP1; Windows 8.1; Windows RT 8.1; Windows Server 2008 SP2 and R2 SP1; Windows Server 2012 Gold and R2; Windows Server 2016; and Windows Vista SP2 improperly handles objects in memory, allowing attackers to test for files on disk via a crafted web site, aka "Microsoft XML Information Disclosure Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N