← volver
CVE-2014-6352highbajo ataque

CVE-2014-6352

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 3 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 78%
de la publicación al arma0 días
Publicada en NVD22 oct
1ª PoC20 oct
metasploit21 oct
CISA KEV+2683d
probabilidad de explotación
78%top 1% de las CVE
explotación observada
CISA + VulnCheck
3 grupo(s)6 exploit(s) público(s)
Quién la explota3

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-08-25

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no OLE Package Manager do Windows, explorada em outubro de 2014 por meio de documentos PowerPoint maliciosos antes mesmo de existir correção pública — um clássico zero-day. É a mesma classe de bug usada pelo grupo conhecido como Sandworm em campanhas de espionagem contra alvos governamentais e ligados à OTAN, e por isso está no catálogo KEV da CISA com exploração ativa confirmada.

Detalle técnico

A vulnerabilidade reside no componente OLE (Object Linking and Embedding) do Windows, especificamente no Package Manager, que processa objetos OLE embutidos em documentos do Office. Um objeto OLE malformado dentro de um arquivo PowerPoint pode fazer o Windows carregar e executar conteúdo controlado pelo atacante quando o objeto é renderizado ou interagido — sem que o usuário precise habilitar macros ou clicar em avisos de segurança adicionais além de abrir o arquivo.

A Microsoft descreve a correção como uma mudança em 'como os sistemas operacionais afetados validam o uso de memória quando objetos OLE são acessados', o que aponta para uma falha de validação de tipo/uso de memória (consistente com CWE-843, Type Confusion, ou uso de memória não validada) mais do que um buffer overflow clássico. O atacante controla o conteúdo do objeto OLE embutido no documento, incluindo referências externas que o Package Manager processa de forma insegura.

CVE-2014-6352 é tecnicamente uma continuação/variante do problema corrigido meses antes pelo boletim MS14-060 (que endereçou CVE-2014-4114, a vulnerabilidade original explorada pelo Sandworm via PowerPoint em setembro de 2014). O patch de MS14-060 não fechou completamente a superfície de ataque; o Security Advisory 3010060, publicado em 21/10/2014, documentou que a técnica ainda funcionava, e o boletim definitivo MS14-064 (11/11/2014) trouxe a correção completa.

O vetor CVSS classificado como AV:L (local) reflete que a exploração depende de interação do usuário abrindo um arquivo — não é uma falha explorável remotamente sem ação da vítima, apesar do impacto de execução de código completo (C:H/I:H/A:H) na conta do usuário logado.

Cómo se explota

O vetor de ataque documentado é um arquivo PowerPoint (.ppt/.pps ou variantes) contendo um objeto OLE especialmente construído, distribuído via e-mail de phishing direcionado (spear-phishing). A vítima precisa abrir o documento; dependendo da variante da técnica, a simples abertura ou uma interação mínima (como mover o mouse sobre o objeto) é suficiente para acionar o carregamento do conteúdo malicioso, que historicamente incluía a execução de um arquivo INF para instalar payload adicional — a mesma mecânica usada nas campanhas atribuídas ao Sandworm/BlackEnergy contra a OTAN, ministérios de governo europeus e organizações ucranianas.

Não há pré-requisito de configuração não padrão: o Package Manager do OLE é componente nativo do Windows e do Office em instalação padrão. O requisito real é engenharia social — convencer o usuário a abrir o anexo — o que caracteriza a maior parte do custo de exploração, já que a falha técnica em si é confiável e foi demonstrada publicamente (existe módulo Metasploit e PoC pública).

A exploração in-the-wild antecedeu a correção completa: o problema já era explorado quando a Microsoft publicou o Advisory 3010060 em outubro de 2014, e a presença no catálogo KEV da CISA confirma exploração ativa documentada, o que justifica tratamento prioritário mesmo anos depois em qualquer sistema legado remanescente.

Versiones

Afectadas
Windows Vista SP2; Windows Server 2008 SP2 e Windows Server 2008 R2 SP1; Windows 7 SP1; Windows 8 e Windows 8.1; Windows Server 2012 (Gold) e Windows Server 2012 R2; Windows RT (Gold) e Windows RT 8.1 — conforme lista oficial da Microsoft/CVE. O boletim MS14-064 também lista Windows Server 2003 SP2 entre os sistemas atualizados pelo mesmo pacote, embora o bulletin trate de duas vulnerabilidades OLE distintas no mesmo update.
Corregidas en
Corrigida pelo boletim MS14-064 (11/11/2014), via atualização KB3011443 / pacote específico KB3010788 para os sistemas afetados listados. Sistemas que já haviam aplicado apenas o MS14-060 (que corrigiu CVE-2014-4114) permaneciam vulneráveis a esta CVE até a aplicação do MS14-064.

Cómo protegerse

A correção definitiva é a atualização de segurança do boletim MS14-064 (KB3011443, com o pacote específico KB3010788 endereçando o problema descrito no Advisory 3010060/CVE-2014-6352) para todos os sistemas listados como afetados: Windows Vista SP2, Windows Server 2008 SP2/R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 e R2, Windows RT e RT 8.1. Sistemas fora do ciclo de suporte na época (e hoje, ainda mais) não recebem patch e devem ser tratados como permanentemente vulneráveis.

Como mitigação paliativa antes da correção completa, a Microsoft recomendava, à época, desabilitar a renderização automática de objetos OLE em documentos do Office e reforçar o Enhanced Protected Mode / configurações de bloqueio de conteúdo ativo em documentos recebidos por e-mail — mas isso reduz funcionalidade e não elimina o vetor de phishing subjacente. Soluções de gateway de e-mail que bloqueiam anexos do Office com objetos OLE embutidos, ou que forçam abertura em modo protegido/sandbox, reduzem a superfície sem eliminar o risco.

Desabilitar macros do Office não mitiga esta falha — o vetor é um objeto OLE, não uma macro VBA, e esse é um erro comum de priorização. Da mesma forma, atualizações apenas do Office (sem o patch do sistema operacional via MS14-064) não corrigem o problema, pois a falha está no componente OLE do Windows, não no Office em si.

Cómo detectar

Não há assinatura de evento nativa do Windows que identifique com confiança uma tentativa de exploração desta falha especificamente; o sinal mais prático fica no perímetro de e-mail e nos artefatos do documento — anexos do Office (PowerPoint) com objetos OLE embutidos que referenciam recursos externos (SMB/HTTP) ou que, ao serem analisados em sandbox, disparam a execução de um arquivo INF ou binário adicional. Campanhas de e-mail direcionadas a alvos governamentais/institucionais em outubro-novembro de 2014, com temas de isca ligados a política ou eventos da OTAN, são o padrão histórico associado a esta CVE.

Em ambientes com EDR, procurar por processos filhos inesperados originados do PowerPoint/OLE (Package Manager) logo após a abertura de um documento é o indicador comportamental mais confiável, já que não há log de evento específico documentado pelo fornecedor para esta falha.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allow remote attackers to execute arbitrary code via a crafted OLE object, as exploited in the wild in October 2014 with a crafted PowerPoint document.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.