← volver
CVE-2020-0968highbajo ataqueransomwareCWE-787

CVE-2020-0968

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 31%
de la publicación al arma
Publicada en NVD15 abr
CISA KEV+567d
probabilidad de explotación
31%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no scripting engine do Internet Explorer 11, explorável para execução remota de código quando a vítima abre uma página ou documento malicioso no navegador (ou em componente que renderiza HTML via IE, como Office). A CISA confirma exploração ativa no catálogo KEV, o que eleva a prioridade de correção independente da nota CVSS de 7.5.

Detalle técnico

A vulnerabilidade está no scripting engine usado pelo IE11 (o motor JScript/JScript9 legado que processa código de script embutido em páginas HTML). A CISA classifica a falha como CWE-787 (Out-of-bounds Write), consistente com o padrão típico de bugs desse engine na época: um objeto de script é liberado ou realocado enquanto ainda existe uma referência ativa a ele (padrão use-after-free), e uma operação subsequente escreve fora dos limites da memória associada a esse objeto.

O atacante não controla a falha diretamente por meio de parâmetro de rede ou entrada de API — ele controla o conteúdo do script (JScript/VBScript) executado pelo engine dentro de uma página renderizada pelo IE11. Manipulando a sequência de criação, liberação e reuso de objetos, é possível corromper estruturas internas do heap e, a partir disso, obter controle de fluxo de execução (redirecionamento de ponteiro de função ou vtable), viabilizando execução de código arbitrário no contexto do usuário que abriu a página.

O advisory da Microsoft trata esta CVE como distinta de CVE-2020-0970, publicada no mesmo boletim — ambas atingem o mesmo componente (scripting engine do IE) mas correspondem a bugs de memória diferentes, corrigidos na mesma atualização cumulativa.

Cómo se explota

O vetor primário é web: a vítima precisa visitar uma página controlada pelo atacante (ou uma página legítima comprometida/hospedando anúncio malicioso) usando Internet Explorer 11, ou abrir um documento que incorpora o engine de renderização do IE (padrão usado em campanhas que embutem HTML/script malicioso em arquivos do Office). O vetor CVSS (AV:N/AC:H/PR:N/UI:R) reflete isso: ataque via rede, sem privilégio prévio, mas exige interação do usuário (abrir o conteúdo) e complexidade de ataque alta — indicando que a exploração confiável do bug de memória exige contornar proteções como ASLR/DEP, o que normalmente demanda encadear a falha com uma técnica de leitura de informação ou usar heap grooming cuidadoso.

A CISA confirma que a vulnerabilidade foi explorada in-the-wild (por isso sua inclusão no catálogo KEV), embora não detalhe campanha, ator ou payload específico nos dados disponíveis. Isso é consistente com o padrão observado em outras falhas do scripting engine do IE naquele período: uso em ataques direcionados via documentos-isca ou sites comprometidos, antes da disponibilidade pública do patch.

O resultado final da exploração bem-sucedida é execução de código no contexto de segurança do usuário que abriu o conteúdo — se o usuário tiver privilégios administrativos, o impacto se estende a comprometimento total da máquina; caso contrário, fica limitado ao perfil do usuário, exigindo escalonamento adicional para persistência mais ampla.

Versiones

Afectadas
Internet Explorer 11 em: Windows 10 versão 1903 (32-bit, ARM64-based, x64-based); Windows 10 versão 1909 (32-bit, ARM64-based, x64-based); Windows Server 2012. O advisory da Microsoft pode listar plataformas adicionais suportadas do IE11 não detalhadas nos dados disponíveis nesta página — consulte o advisory oficial para a lista completa.
Corregidas en
Corrigida pela atualização cumulativa de segurança da Microsoft de abril de 2020 (Patch Tuesday), aplicada via Windows Update conforme a versão específica do sistema operacional. Número exato de KB por plataforma não confirmado nesta apuração — verificar o advisory oficial da Microsoft para o pacote correspondente à versão em uso.

Cómo protegerse

A correção definitiva é aplicar a atualização de segurança da Microsoft de abril de 2020 (Patch Tuesday) para a versão do Windows em uso — a atualização cumulativa correspondente corrige o scripting engine do IE11 em todas as plataformas listadas no advisory (Windows 10 1903 e 1909 em 32-bit/x64/ARM64, e Windows Server 2012, entre outras versões suportadas do IE11). Consulte o advisory oficial da Microsoft para o KB específico da sua versão, já que o número de pacote varia por edição do Windows.

Se a atualização não puder ser aplicada imediatamente, o paliativo real é restringir ou desabilitar o uso do IE11 como navegador padrão e bloquear a execução do scripting engine legado (VBScript/JScript) via política de grupo, além de impedir que aplicativos que incorporam o mecanismo de renderização do IE (webview embutido) processem conteúdo não confiável. Isso reduz superfície mas tem custo funcional: quebra sites e sistemas internos legados que dependem de ActiveX/VBScript no IE.

Não funciona como mitigação apenas trocar o navegador padrão do usuário para outro produto sem desabilitar o engine subjacente, pois muitos ambientes corporativos ainda invocam o mshtml/IE via componentes do Office, aplicações internas ou modo de compatibilidade do Edge legado — o vetor de ataque continua acessível enquanto o componente vulnerável não for atualizado ou isolado.

Cómo detectar

Não há assinatura pública confiável e específica para esta CVE nos dados apurados. Indicadores genéricos de exploração de bugs de scripting engine do IE incluem: processos iexplore.exe ou aplicações host do IE (mshtml.dll carregado por outro processo) gerando processos filhos inesperados (cmd.exe, powershell.exe, mshta.exe) logo após navegação ou abertura de documento; crashes recorrentes do IE ou de processos que embutem o engine de renderização, registrados em Event Viewer (Application/Windows Error Reporting); e tráfego de rede para domínios de reputação baixa imediatamente antes desses eventos. Na ausência de PoC público detalhado nesta apuração, a defesa mais efetiva é monitorar telemetria de EDR para comportamento pós-exploração (injeção de processo, persistência) em vez de tentar detectar o próprio bug de memória.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists in the way that the scripting engine handles objects in memory in Internet Explorer, aka 'Scripting Engine Memory Corruption Vulnerability'. This CVE ID is unique from CVE-2020-0970.
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H