← volver
CVE-2021-34448mediumbajo ataqueCWE-787

Scripting Engine Memory Corruption Vulnerability

55Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 6.8epss 40%
de la publicación al arma
Publicada en NVD16 jul
CISA KEV+110d
probabilidad de explotación
40%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no motor de scripting do Windows (Scripting Engine) que permite execução de código quando um usuário é induzido a interagir com conteúdo malicioso, tipicamente via navegador ou documento que invoca o motor de script. Está no catálogo KEV da CISA com exploração confirmada, e a Microsoft já a classifica como explorada no momento da divulgação — o que pesa mais que o CVSS 6.8 sugere, já que exploração ativa reduz a margem de decisão de quem ainda não corrigiu.

Detalle técnico

A vulnerabilidade é uma escrita fora dos limites de memória (CWE-787, out-of-bounds write) no componente de scripting engine do Windows. A Microsoft não detalhou publicamente qual motor específico (JScript, VBScript ou o engine legado usado por Internet Explorer/aplicações que hospedam MSHTML) está envolvido, nem o caminho de código exato — o advisory da MSRC, como é padrão em boletins de scripting engine desse período, resume a falha sem expor internals.

O vetor CVSS (AV:N, AC:H, PR:N, UI:R) indica que a exploração ocorre pela rede, exige interação do usuário e tem complexidade de ataque alta — normalmente associada à necessidade de contornar mitigações de memória (ASLR/CFG) e à instabilidade da técnica de exploração entre versões de build. O impacto reportado é integridade e confidencialidade altas, sem impacto em disponibilidade, o que é coerente com um cenário de execução de código arbitrário no contexto do usuário logado, sem necessariamente causar crash observável do processo hospedeiro.

Não há, nas fontes disponíveis, um write-up técnico independente detalhando a rotina vulnerável, o tipo de objeto corrompido ou a técnica de heap grooming usada por atacantes. Essa lacuna é do próprio ecossistema de divulgação da Microsoft para esse tipo de CVE, não uma omissão nossa.

Cómo se explota

O vetor mais plausível, dado o padrão histórico de CVEs de 'Scripting Engine Memory Corruption' do Windows, é a entrega de conteúdo malicioso que force o parsing/execução de script pelo componente vulnerável — por exemplo, uma página web ou um documento do Office que embuta o engine (via ActiveX/OLE) e que a vítima precisa abrir ou visitar. A exigência de interação do usuário (UI:R) significa que não há exploração silenciosa sem alguma ação da vítima — clique em link, abertura de arquivo ou visualização de conteúdo.

A complexidade de ataque alta (AC:H) no vetor CVSS sugere que a exploração confiável exige contornar proteções de memória modernas, o que normalmente implica cadeias de exploração com múltiplos bugs ou técnicas específicas por build do Windows — não é uma falha trivialmente weaponizável em massa sem engenharia adicional.

A presença no catálogo KEV da CISA confirma que houve exploração no mundo real antes ou próximo da divulgação, mas o catálogo não especifica o grupo, a campanha, nem se houve uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Não há, nas fontes disponíveis, detalhes sobre a escala da exploração observada.

Versiones

Afectadas
Microsoft Windows 10 (versões 1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e Microsoft Windows 7, conforme listado pela fonte. Não há, nas fontes disponíveis, especificação de builds ou edições exatas dentro de cada versão.
Corregidas en
Não há, nas fontes lidas, o número de KB ou build de correção específico por versão. A correção foi disponibilizada no ciclo de atualizações de segurança da Microsoft de julho de 2021 (data de publicação da CVE); a versão exata corrigida deve ser confirmada no advisory oficial da MSRC para cada versão de Windows.

Cómo protegerse

A ação recomendada pela CISA é 'aplicar atualizações conforme instruções do fornecedor' — ou seja, instalar as atualizações de segurança da Microsoft publicadas no ciclo em que esta CVE foi corrigida (Patch Tuesday de julho de 2021, data de publicação registrada). Não temos, nas fontes lidas, o número de KB específico por versão de Windows nem builds exatas de correção; para não arriscar informação errada, a orientação é consultar diretamente o advisory da MSRC para a build correspondente à versão do Windows em uso (1507, 1607, 1809, 1909, 2004, 20H2, 21H1 ou Windows 7) e aplicar a atualização cumulativa listada ali.

Como paliativo real quando a atualização não pode ser aplicada imediatamente, as mitigações genéricas contra falhas de scripting engine incluem restringir a execução de scripts em contextos de risco (zonas de segurança do navegador, bloqueio de ActiveX/controles não assinados) e reforçar filtros de e-mail/web para bloquear documentos e páginas de origem não confiável — mas isso reduz superfície, não elimina a falha.

O Windows 7 está entre os produtos listados como afetados; se a organização mantém Windows 7 fora de suporte estendido pago (ESU), pode não haver atualização disponível — nesse caso a única mitigação real é isolamento de rede ou substituição do sistema, já que não há patch equivalente sem contrato de extensão.

Cómo detectar

Não há, nas fontes disponíveis, indicadores de comprometimento públicos (hashes, domínios, assinaturas) associados especificamente a esta CVE. Como o vetor provável envolve scripting engine acionado por conteúdo web ou documento, sinais genéricos a monitorar incluem processos de navegador ou aplicações Office gerando processos filhos inesperados (cmd.exe, powershell.exe, mshta.exe) após abertura de conteúdo externo, e crashes recorrentes de processos que hospedam o motor de script (comum em explorações de memória que falham antes de ter sucesso). Na ausência de assinatura pública confirmada, a detecção depende de telemetria comportamental (EDR) e não de um indicador estático confiável.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Scripting Engine Memory Corruption Vulnerability
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N/E:F/RL:O/RC:C