← volver
CVE-2013-3893highbajo ataqueCWE-416

CVE-2013-3893

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 8.8epss 86%
de la publicación al arma14 días
Publicada en NVD18 sept
1ª PoC+14d
metasploit17 sept
CISA KEV+4346d
probabilidad de explotación
86%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)4 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2025-09-02

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Use-after-free no componente mshtml.dll do Internet Explorer (6 a 11), acionado pela implementação de SetMouseCapture, permite execução remota de código quando a vítima visita uma página com JavaScript malicioso. Foi explorada em ataques direcionados (watering hole) antes da correção estar disponível — é zero-day confirmado pela própria Microsoft — e está no catálogo KEV da CISA, com PoC pública e módulo Metasploit.

Detalle técnico

A falha é um use-after-free (CWE-416) no manuseio de captura de mouse dentro do motor de renderização mshtml.dll. Script malicioso manipula o DOM de forma a liberar um objeto associado à captura do mouse enquanto ainda existe uma referência ativa a ele; uma chamada subsequente reutiliza essa referência already-freed, corrompendo a heap e permitindo controle do fluxo de execução.

O atacante controla o conteúdo da página HTML/JavaScript e a sequência de operações no DOM que provoca a liberação prematura e o reuso do objeto — não há necessidade de nenhum privilégio elevado ou configuração especial no IE além dele estar habilitado com scripting ativo (padrão de fábrica em todas as versões afetadas).

A técnica de exploração documentada usa uma URL com esquema ms-help: para forçar o carregamento de hxds.dll, uma DLL auxiliar do Help Viewer que historicamente não era compilada com ASLR. Isso dá ao exploit um módulo com endereço previsível na memória do processo, usado para montar a cadeia de execução de código após corromper a heap via UAF — um bypass clássico de ASLR combinado com heap grooming via JavaScript.

Cómo se explota

Vetor: página web (ou e-mail HTML/documento que renderize conteúdo via IE) contendo JavaScript malicioso. Pré-requisito de interação: a vítima precisa visitar a página ou abrir o conteúdo — não há autenticação nem configuração não padrão exigida; o IE com Active Scripting habilitado (padrão) já é suficiente. Complexidade da exploração é considerada baixa a moderada: exige heap grooming confiável via JS e o truque do ms-help:/hxds.dll para viabilizar bypass de ASLR, mas isso já estava documentado e automatizado em kits de exploração e no módulo Metasploit.

Antes da correção, a Microsoft confirmou exploração em ataques direcionados e limitados (não massificados), tipicamente via watering hole — comprometimento de sites legítimos para servir o exploit a alvos específicos. Após a divulgação pública e o lançamento de PoC/Metasploit, o risco de uso oportunista mais amplo aumentou, o que justificou a inclusão no catálogo KEV da CISA.

O resultado bem-sucedido é execução arbitrária de código no contexto do usuário que executa o Internet Explorer — controle total de ações que esse usuário pode realizar no sistema, incluindo instalação de malware, se o usuário tiver privilégios administrativos.

Versiones

Afectadas
Microsoft Internet Explorer 6, 7, 8, 9, 10 e 11 (todas as versões suportadas na época, conforme confirmado pela Microsoft, JVN e NVD).
Corregidas en
Corrigida pelo boletim MS13-080, via Atualização de Segurança Cumulativa para Internet Explorer identificada como KB2879017, lançada em 8 de outubro de 2013.

Cómo protegerse

A correção definitiva é o boletim MS13-080 (8 de outubro de 2013), distribuído como Atualização de Segurança Cumulativa para Internet Explorer (KB2879017), cobrindo IE6 a IE11 nas plataformas Windows suportadas na época. Aplicar essa atualização remove a condição de use-after-free.

Antes do patch, a Microsoft publicou um workaround temporário via Fix it 51001 (KB2887505) e recomendou o uso do EMET (Enhanced Mitigation Experience Toolkit) como camada de mitigação genérica contra exploração de memória, além de restringir a execução de controles ActiveX e Active Scripting em zonas de segurança. Esses paliativos reduzem a superfície de exploração mas não corrigem a falha — o Fix it foi desenvolvido especificamente para bloquear o padrão de exploração conhecido (incluindo o vetor ms-help:/hxds.dll), não a causa raiz no mshtml.dll.

Desregistrar ou bloquear o carregamento de hxds.dll (via regsvr32 /u ou kill bit) mitiga especificamente a técnica de bypass de ASLR documentada, mas não impede variantes de exploit que usem outro módulo não-ASLR como pivô. Como IE6-11 e o próprio produto já estão fora do ciclo de vida de suporte atual, a mitigação real e permanente hoje é a migração para um navegador com suporte ativo — atualizar o Windows/IE legado não é mais uma opção sustentável de longo prazo.

Cómo detectar

Logs de proxy/web podem revelar requisições com o esquema ms-help: originadas a partir de páginas web renderizadas pelo IE — isso é atípico em navegação normal e é um indicador forte do padrão de exploração documentado para essa CVE. Em endpoints, monitorar o carregamento de hxds.dll pelo processo iexplore.exe (ou processos que hospedem o mshtml.dll) fora do contexto do Help Viewer nativo é um sinal de alerta.

Não há assinatura de rede genérica confiável além dos artefatos específicos da técnica publicada (URL ms-help:, padrões de heap grooming em JavaScript de exploits conhecidos e do módulo Metasploit); variantes de exploit que evitem esse vetor de bypass de ASLR podem não deixar esses indícios.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Use-after-free vulnerability in the SetMouseCapture implementation in mshtml.dll in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code via crafted JavaScript strings, as demonstrated by use of an ms-help: URL that triggers loading of hxds.dll.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.