CVE-2014-4123
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply updates per vendor instructions.
Resumen
Vulnerabilidade de elevação de privilégio no Internet Explorer 7 a 11, corrigida no boletim cumulativo MS14-056 (outubro de 2014) e explorada ativamente antes da correção — daí sua entrada no catálogo KEV da CISA. Diferente de uma falha clássica de RCE, ela por si só não executa código arbitrário: seu valor prático está em elevar privilégios de um processo já comprometido, normalmente como segundo estágio de uma cadeia de ataque.
Detalle técnico
A Microsoft classificou a CVE-2014-4123 como "Internet Explorer Elevation of Privilege Vulnerability" e a CISA a mapeia sob CWE-264 (gestão inadequada de permissões, privilégios e controle de acesso). O boletim MS14-056 descreve a correção do conjunto de 14 falhas resolvidas naquele patch como mudanças na forma como o IE trata objetos em memória, adição de validações de permissão adicionais e ajustes para garantir a implementação correta do ASLR — a CVE-2014-4123 se encaixa na categoria de validação de permissão insuficiente, não na de corrupção de memória usada para RCE.
A Microsoft não publicou detalhes de código sobre o ponto exato da falha (função, componente interno, ou como o processo de renderização do IE avalia permissões antes de conceder acesso a um recurso de nível mais alto). O que se sabe com segurança é que a falha permite que um site malicioso, uma vez que o usuário o visita, obtenha privilégios além dos que o contexto de execução do navegador deveria conceder — o mecanismo clássico de escape do Protected Mode/sandbox do IE.
A CVE-2014-4124, publicada no mesmo boletim e também explorada em outubro de 2014, é uma vulnerabilidade distinta de elevação de privilégio no IE — a Microsoft e o NVD tratam as duas separadamente, mas ambas seguem o mesmo padrão: falha de EoP usada em conjunto com uma vulnerabilidade de execução remota de código para completar uma cadeia de exploração fora do sandbox do navegador.
Cómo se explota
O vetor é a visita a uma página web maliciosa ou comprometida — não há necessidade de autenticação, mas há necessidade de interação do usuário (navegar até o site), refletida no UI:R do vetor CVSS. Uma vulnerabilidade de EoP isolada raramente entrega comprometimento total: seu papel típico em uma cadeia de ataque é permitir que um código que já executa dentro do sandbox de baixo privilégio do IE (o processo de conteúdo/renderização) escape para um contexto com privilégios do usuário logado, sendo geralmente combinada com uma falha de corrupção de memória para execução de código.
A descrição oficial confirma exploração no mundo real em outubro de 2014, antes da disponibilização do patch — por isso a CVE está no catálogo KEV da CISA. Os detalhes técnicos completos da campanha de exploração (payload, grupo responsável, encadeamento exato com outra CVE) não constam nas fontes consultadas para esta página.
O CVSS 3.1 atribuído (8.8, com C:H/I:H/A:H) sugere impacto total em confidencialidade, integridade e disponibilidade — consistente com o cenário de EoP encadeada para comprometimento completo do sistema, e não com uma elevação de privilégio isolada e de impacto limitado.
Versiones
Cómo protegerse
A correção oficial é a atualização de segurança KB2987107, distribuída pelo boletim MS14-056 (14 de outubro de 2014), que resolve a CVE-2014-4123 junto com outras 13 falhas do IE naquele ciclo. Sistemas com Windows Update automático habilitado já receberam a correção quando ela foi lançada; ambientes que ainda rodam versões de IE ou Windows sem suporte e sem esse patch permanecem expostos indefinidamente, já que não há atualização retroativa para plataformas fora do ciclo de vida.
Como paliativo histórico, executar contas de usuário com privilégios reduzidos limita o impacto de uma exploração bem-sucedida, já que o boletim da Microsoft observa que contas com menos privilégios são menos afetadas — mas isso não fecha a falha, apenas reduz o teto do dano. Não há mitigação de configuração específica (flag de registro, GPO) documentada nas fontes consultadas para esta CVE isolada; o Enhanced Protected Mode do IE reduz a superfície de ataques de escape de sandbox de forma geral, mas não é apresentado pela Microsoft como correção para esta falha específica.
Hoje, o controle compensatório mais realista é não depender do Internet Explorer como navegador ativo: o IE está fora do ciclo de suporte da Microsoft desde 2022, e qualquer sistema que ainda o exponha à navegação web geral carrega risco cumulativo de dezenas de CVEs não corrigíveis, não apenas esta.
Cómo detectar
As fontes consultadas não descrevem indicadores de comprometimento, assinaturas de rede ou padrões de log específicos associados à exploração desta CVE em outubro de 2014. A entrada da CISA no catálogo KEV confirma exploração ativa histórica, mas não fornece IOCs. Não há sinal técnico confiável disponível a partir do material apurado — qualquer detecção teria que se basear em telemetria de EDR/antivírus da época ou em relatórios de resposta a incidentes específicos, que não foram identificados nas fontes usadas.