CVE-2013-1347
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply updates per vendor instructions.
Resumen
Vulnerabilidade de use-after-free no mecanismo de renderização do Internet Explorer 8 (MSHTML), que permite execução remota de código quando a vítima visita uma página maliciosa. Foi explorada em maio de 2013 antes da correção, num ataque de 'watering hole' contra o site do Departamento do Trabalho dos EUA (DoL), o que a levou ao catálogo KEV da CISA. O impacto real hoje é limitado: afeta especificamente o IE8, um navegador fora de suporte há muitos anos, então o risco relevante é apenas para sistemas legados isolados que ainda dependem dele.
Detalle técnico
A falha está no objeto CGenericElement do MSHTML, o motor de layout/renderização do Internet Explorer. Trata-se de um use-after-free (CWE-416): o objeto é liberado da memória, mas uma referência a ele permanece associada ao Document e é reutilizada durante uma renderização subsequente. Isso faz o motor operar sobre memória inválida que pode ter sido realocada e preenchida com dados controlados pelo atacante.
A descrição oficial da Microsoft generaliza o problema como 'IE não trata corretamente objetos na memória', cobrindo tanto o caso de alocação incorreta quanto o de deleção prematura — texto deliberadamente vago do bulletin. A análise técnica do módulo Metasploit é mais específica: o UAF ocorre no ciclo de vida do CGenericElement, tipicamente disparado via manipulação de SMIL/animação dentro do DOM, técnica clássica para forçar um padrão de alocação previsível e reaproveitar a memória liberada com um objeto controlado pelo atacante (heap spraying).
O atacante controla o conteúdo da página HTML/JavaScript servida à vítima e, por extensão, o conteúdo que ocupa a região de memória liberada — é isso que viabiliza o desvio de fluxo de execução para shellcode.
O catálogo KEV da CISA registra o CWE como CWE-94 (Code Injection), mas isso não corresponde à mecânica descrita pelo fornecedor e pelos pesquisadores, que é claramente use-after-free (CWE-416); trate a classificação CWE-94 do KEV como imprecisão do catálogo, não como caracterização técnica confiável.
Cómo se explota
O vetor é web: a vítima precisa visitar, com IE8, uma página HTML/JavaScript especialmente construída — não há exploração sem interação do usuário (CVSS UI:R) e sem que o alvo esteja usando a versão vulnerável do navegador. O exploit dispara a liberação do objeto CGenericElement e, em seguida, força a reutilização da referência pendente durante a renderização, normalmente combinado com heap spraying via JavaScript para colocar dados controlados na memória liberada antes do reuso.
A exploração ocorreu de forma ativa antes da correção: em maio de 2013 o site do Department of Labor dos EUA foi comprometido e usado para servir o exploit a visitantes, episódio que motivou o registro no KEV e a publicação acelerada do MS13-038. Existe módulo público no Metasploit Framework (autoria atribuída a pesquisadores incluindo juan vazquez e sinn3r) com suporte a IE8 em Windows XP SP3, Vista, Server 2003, Windows 7 (32 e 64 bits), usando cadeias ROP específicas por SO para contornar DEP/ASLR — evidência de que a exploração é tecnicamente madura e automatizável, não teórica.
O resultado da exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado que executou o IE8 — sem elevação de privilégio adicional, então o impacto real depende dos direitos da conta da vítima.
Versiones
Cómo protegerse
A correção definitiva é aplicar a atualização do MS13-038 (KB2847204), publicada em 14 de maio de 2013, que altera o tratamento de objetos em memória pelo MSHTML. Ela é obrigatória e crítica para IE8 em Windows XP SP3, XP Professional x64 SP2, Vista SP2/x64, Windows 7 SP1 (32/64 bits); e classificada como 'Moderate' para IE8 em Windows Server 2003 SP2/x64, Server 2008 SP2 (32/64) e Server 2008 R2 SP1 (x64 e Itanium), por causa da configuração padrão mais restritiva do IE em servidores.
Antes da correção definitiva, a Microsoft publicou um workaround via ferramenta 'Fix it' — o 'CVE-2013-1347 MSHTML Shim Workaround', descrito na Advisory 2847140 — como paliativo temporário. Não há detalhe técnico adicional apurado sobre o mecanismo interno desse shim nas fontes disponíveis; trate-o apenas como mitigação temporária pré-patch, não como substituto permanente da atualização.
O controle compensatório mais efetivo e duradouro, dado que o IE8 está fora do ciclo de suporte há anos, é não usar mais esse navegador: migrar para um navegador atualmente suportado. Não existe mitigação real que dependa apenas de 'zonas de segurança' do IE ou EPM (Enhanced Protected Mode) documentada nestas fontes — o item citado nas notas do bulletin sobre IE9 não ser afetado se refere a vetores de ataque bloqueados pela configuração padrão do IE9, não a uma mitigação aplicável ao IE8 vulnerável.
Cómo detectar
Não há assinatura de rede ou de log genérica e confiável documentada nas fontes consultadas para detectar tentativas de exploração — o vetor é conteúdo HTML/JavaScript malicioso servido por uma página web comprometida ou controlada pelo atacante, e a técnica (uso de SMIL/animação para acionar o UAF combinado com heap spraying) pode ser ofuscada, como o próprio módulo Metasploit demonstra com sua opção de ofuscação de JavaScript. O único incidente concreto de exploração ativa documentado é o comprometimento do site do Department of Labor em maio de 2013, usado como watering hole; monitorar proxies/logs de acesso a IE8 legado por padrões incomuns de erro de renderização (crashes do iexplore.exe) pode ser um indicador indireto, mas não é uma detecção específica desta CVE.