← volver
CVE-2020-1020highbajo ataqueCWE-787

CVE-2020-1020

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.8epss 65%
de la publicación al arma421 días
Publicada en NVD15 abr
1ª PoC+421d
CISA KEV+567d
probabilidad de explotación
65%top 1% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no Adobe Type Manager Library do Windows (atmfd.dll), componente que processa fontes PostScript Type 1 multi-master. Afeta praticamente todas as versões suportadas do Windows na época — Windows 10 tem impacto reduzido porque o processo roda em sandbox AppContainer. Está no catálogo KEV da CISA por exploração confirmada em campo, e circula PoC pública, o que a torna prioridade real de patch e não apenas risco teórico.

Detalle técnico

A vulnerabilidade é uma escrita fora dos limites de buffer (CWE-787) na forma como o Adobe Type Manager Library do Windows faz o parsing de fontes Adobe Type 1 PostScript no formato multi-master. O parser não valida corretamente estruturas dentro da fonte antes de gravar dados, permitindo que um arquivo de fonte malformado corrompa memória do processo que o carrega.

O componente vulnerável, atmfd.dll, é carregado pelo kernel do Windows (via win32k.sys em versões antigas) sempre que o sistema precisa renderizar ou apenas exibir metadados de uma fonte — inclusive no Windows Explorer, ao mostrar o ícone/preview de um arquivo, sem que o usuário precise abri-lo de fato. Isso eleva a severidade porque reduz drasticamente a interação necessária.

O atacante controla o conteúdo binário do arquivo de fonte: os campos malformados na estrutura multi-master do Type 1 são o vetor de corrupção. Em versões pré-Windows 10, o parsing ocorre em contexto de kernel/privilegiado, o que historicamente permite escalonamento até execução arbitrária com privilégios altos. No Windows 10, a Microsoft isolou esse parsing em AppContainer, então o mesmo bug resulta em execução confinada a um sandbox de baixo privilégio — daí a distinção que a própria descrição oficial faz entre 'Windows 10' e 'todos os outros sistemas'.

Esta CVE é distinta da CVE-2020-0938, publicada no mesmo lote — ambas atacam a mesma família de componente (Adobe Type Manager Library) mas são falhas separadas, corrigidas juntas.

Cómo se explota

O vetor típico é entrega de um arquivo de fonte malicioso (ou documento/arquivo que embute a fonte) por e-mail, download ou compartilhamento de rede. A pré-condição chave — e a mais subestimada em quem só lê a nota do CVSS — é que em versões pré-Windows 10 basta o Windows Explorer exibir o arquivo (preview, listagem com ícone) para o parser ser acionado; não é necessário abrir o documento em um leitor. Isso reduz a interação do usuário a praticamente zero cliques efetivos, apesar do vetor CVSS marcar UI:R (alguma interação, como navegar até a pasta).

Versiones

Afectadas
Microsoft Windows (múltiplas versões suportadas), Windows 10 versão 1903 (32-bit, ARM64, x64), Windows 10 versão 1909 (32-bit, ARM64, x64) e Windows Server, conforme listado pelo fornecedor. Sistemas não-Windows 10 são impactados com execução remota de código sem isolamento; Windows 10 é impactado com execução confinada a sandbox AppContainer.
Corregidas en
Não confirmado com número de build/KB nas fontes disponíveis nesta pesquisa. Recomenda-se consultar diretamente o advisory MSRC da Microsoft para identificar o update cumulativo correspondente à versão exata em uso.

Cómo protegerse

A correção definitiva é aplicar as atualizações de segurança da Microsoft para a linha 'Adobe Font Manager Library Remote Code Execution Vulnerability', publicadas junto com a correção da CVE-2020-0938 relacionada. Não há um número de KB ou versão de build confirmado nas fontes consultadas aqui — o operador deve validar contra o advisory oficial da Microsoft (MSRC) qual pacote cumulativo corresponde à sua versão específica de Windows/Windows Server antes de considerar o ambiente corrigido.

Como esta CVE está no catálogo KEV da CISA, a orientação da própria CISA é direta: 'aplicar atualizações conforme instruções do fornecedor', sem workaround alternativo formalmente endossado por ela. Qualquer mitigação compensatória (como restringir a exibição de preview de arquivos no Explorer ou bloquear tipos de arquivo de fonte na borda de e-mail/gateway) reduz superfície mas não elimina o risco em sistemas ainda sem o patch — deve ser tratada como paliativo temporário, não substituto do update.

Cómo detectar

Não há assinatura de rede confiável documentada nas fontes consultadas, já que a exploração ocorre no parsing local de um arquivo de fonte, não em tráfego de rede distintivo. Em ambientes corporativos, sinais indiretos a observar incluem: crashes ou eventos de erro do processo relacionado à renderização de fontes (atmfd.dll, win32k.sys ou processo do Explorer) em endpoints, chegada de arquivos de fonte (.pfb, .otf, .fon e afins) anômalos por e-mail ou download, e presença de indicadores associados às campanhas relatadas pela Microsoft em torno de março/abril de 2020, quando a exploração ativa foi inicialmente reportada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists in Microsoft Windows when the Windows Adobe Type Manager Library improperly handles a specially-crafted multi-master font - Adobe Type 1 PostScript format.For all systems except Windows 10, an attacker who successfully exploited the vulnerability could execute code remotely, aka 'Adobe Font Manager Library Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2020-0938.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.