← volver
CVE-2013-1347highbajo ataqueCWE-416

CVE-2013-1347

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.8epss 78%
de la publicación al arma2 días
Publicada en NVD5 may
1ª PoC+2d
metasploit3 may
CISA KEV+3224d
probabilidad de explotación
78%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Vulnerabilidade de use-after-free no mecanismo de renderização do Internet Explorer 8 (MSHTML), que permite execução remota de código quando a vítima visita uma página maliciosa. Foi explorada em maio de 2013 antes da correção, num ataque de 'watering hole' contra o site do Departamento do Trabalho dos EUA (DoL), o que a levou ao catálogo KEV da CISA. O impacto real hoje é limitado: afeta especificamente o IE8, um navegador fora de suporte há muitos anos, então o risco relevante é apenas para sistemas legados isolados que ainda dependem dele.

Detalle técnico

A falha está no objeto CGenericElement do MSHTML, o motor de layout/renderização do Internet Explorer. Trata-se de um use-after-free (CWE-416): o objeto é liberado da memória, mas uma referência a ele permanece associada ao Document e é reutilizada durante uma renderização subsequente. Isso faz o motor operar sobre memória inválida que pode ter sido realocada e preenchida com dados controlados pelo atacante.

A descrição oficial da Microsoft generaliza o problema como 'IE não trata corretamente objetos na memória', cobrindo tanto o caso de alocação incorreta quanto o de deleção prematura — texto deliberadamente vago do bulletin. A análise técnica do módulo Metasploit é mais específica: o UAF ocorre no ciclo de vida do CGenericElement, tipicamente disparado via manipulação de SMIL/animação dentro do DOM, técnica clássica para forçar um padrão de alocação previsível e reaproveitar a memória liberada com um objeto controlado pelo atacante (heap spraying).

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima e, por extensão, o conteúdo que ocupa a região de memória liberada — é isso que viabiliza o desvio de fluxo de execução para shellcode.

O catálogo KEV da CISA registra o CWE como CWE-94 (Code Injection), mas isso não corresponde à mecânica descrita pelo fornecedor e pelos pesquisadores, que é claramente use-after-free (CWE-416); trate a classificação CWE-94 do KEV como imprecisão do catálogo, não como caracterização técnica confiável.

Cómo se explota

O vetor é web: a vítima precisa visitar, com IE8, uma página HTML/JavaScript especialmente construída — não há exploração sem interação do usuário (CVSS UI:R) e sem que o alvo esteja usando a versão vulnerável do navegador. O exploit dispara a liberação do objeto CGenericElement e, em seguida, força a reutilização da referência pendente durante a renderização, normalmente combinado com heap spraying via JavaScript para colocar dados controlados na memória liberada antes do reuso.

A exploração ocorreu de forma ativa antes da correção: em maio de 2013 o site do Department of Labor dos EUA foi comprometido e usado para servir o exploit a visitantes, episódio que motivou o registro no KEV e a publicação acelerada do MS13-038. Existe módulo público no Metasploit Framework (autoria atribuída a pesquisadores incluindo juan vazquez e sinn3r) com suporte a IE8 em Windows XP SP3, Vista, Server 2003, Windows 7 (32 e 64 bits), usando cadeias ROP específicas por SO para contornar DEP/ASLR — evidência de que a exploração é tecnicamente madura e automatizável, não teórica.

O resultado da exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado que executou o IE8 — sem elevação de privilégio adicional, então o impacto real depende dos direitos da conta da vítima.

Versiones

Afectadas
Internet Explorer 8 em: Windows XP SP3; Windows XP Professional x64 Edition SP2; Windows Server 2003 SP2 e x64 Edition SP2; Windows Vista SP2 e x64 Edition SP2; Windows Server 2008 SP2 (32-bit e x64); Windows 7 SP1 (32-bit e x64); Windows Server 2008 R2 SP1 (x64 e Itanium). Internet Explorer 9 nas mesmas plataformas recebeu o patch por defesa em profundidade, mas o fornecedor afirma que os vetores de ataque conhecidos são bloqueados pela configuração padrão do IE9. Internet Explorer 6, 7 e 10 não são afetados.
Corregidas en
Atualização de segurança KB2847204, distribuída via MS13-038 (14 de maio de 2013), para todas as combinações de SO/IE8 e IE9 listadas como afetadas.

Cómo protegerse

A correção definitiva é aplicar a atualização do MS13-038 (KB2847204), publicada em 14 de maio de 2013, que altera o tratamento de objetos em memória pelo MSHTML. Ela é obrigatória e crítica para IE8 em Windows XP SP3, XP Professional x64 SP2, Vista SP2/x64, Windows 7 SP1 (32/64 bits); e classificada como 'Moderate' para IE8 em Windows Server 2003 SP2/x64, Server 2008 SP2 (32/64) e Server 2008 R2 SP1 (x64 e Itanium), por causa da configuração padrão mais restritiva do IE em servidores.

Antes da correção definitiva, a Microsoft publicou um workaround via ferramenta 'Fix it' — o 'CVE-2013-1347 MSHTML Shim Workaround', descrito na Advisory 2847140 — como paliativo temporário. Não há detalhe técnico adicional apurado sobre o mecanismo interno desse shim nas fontes disponíveis; trate-o apenas como mitigação temporária pré-patch, não como substituto permanente da atualização.

O controle compensatório mais efetivo e duradouro, dado que o IE8 está fora do ciclo de suporte há anos, é não usar mais esse navegador: migrar para um navegador atualmente suportado. Não existe mitigação real que dependa apenas de 'zonas de segurança' do IE ou EPM (Enhanced Protected Mode) documentada nestas fontes — o item citado nas notas do bulletin sobre IE9 não ser afetado se refere a vetores de ataque bloqueados pela configuração padrão do IE9, não a uma mitigação aplicável ao IE8 vulnerável.

Cómo detectar

Não há assinatura de rede ou de log genérica e confiável documentada nas fontes consultadas para detectar tentativas de exploração — o vetor é conteúdo HTML/JavaScript malicioso servido por uma página web comprometida ou controlada pelo atacante, e a técnica (uso de SMIL/animação para acionar o UAF combinado com heap spraying) pode ser ofuscada, como o próprio módulo Metasploit demonstra com sua opção de ofuscação de JavaScript. O único incidente concreto de exploração ativa documentado é o comprometimento do site do Department of Labor em maio de 2013, usado como watering hole; monitorar proxies/logs de acesso a IE8 legado por padrões incomuns de erro de renderização (crashes do iexplore.exe) pode ser um indicador indireto, mas não é uma detecção específica desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Internet Explorer 8 does not properly handle objects in memory, which allows remote attackers to execute arbitrary code by accessing an object that (1) was not properly allocated or (2) is deleted, as exploited in the wild in May 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.