← volver
CVE-2024-38178highbajo ataqueCWE-843

Scripting Engine Memory Corruption Vulnerability

63Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 41%
de la publicación al arma
Publicada en NVD13 ago
CISA KEV13 ago
probabilidad de explotación
41%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2024-09-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de type confusion no motor de script legado do Windows (usado pelo modo Internet Explorer do Edge), que permite corrupção de memória e execução remota de código ao processar uma URL especialmente criada. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor real exige que a vítima clique em um link e que o ambiente tenha o 'modo IE' habilitado no Edge — não é um RCE que dispara sozinho em qualquer navegação normal.

Detalle técnico

A vulnerabilidade (CWE-843, access of resource using incompatible type) está no motor de scripting que o Windows usa para interpretar JScript/VBScript em páginas renderizadas pelo engine legado do Internet Explorer, hoje embutido no 'modo IE' do Microsoft Edge para compatibilidade com sites corporativos antigos. Um objeto de script é tratado internamente com um tipo diferente do que realmente possui; o atacante que controla o conteúdo da página consegue induzir essa confusão de tipo e provocar leitura/escrita fora dos limites esperados na memória do processo que interpreta o script.

O resultado é corrupção de memória controlável, que a Microsoft classifica como suficiente para execução remota de código no contexto do usuário que abriu a página. O atacante controla o conteúdo HTML/script da página maliciosa; ele não controla diretamente o processo de renderização — precisa que essa página seja carregada pelo engine antigo, e não pelo Chromium moderno do Edge, que não é afetado.

Cómo se explota

O vetor documentado publicamente por pesquisadores sul-coreanos (não pela Microsoft) é uma cadeia via malvertising: anúncios maliciosos redirecionam a vítima para sites comprometidos que forçam a abertura em 'modo IE' — recurso que administradores configuram para páginas legadas continuarem funcionando no engine antigo dentro do Edge. Sem essa configuração de compatibilidade ativa (IE Mode / lista de sites gerenciada), a página maliciosa nunca chega ao componente vulnerável, porque o Edge padrão usa o motor Chromium.

O CVSS reflete isso: AC:H (complexidade alta) e UI:R (interação do usuário obrigatória) — a vítima precisa clicar em um link e o navegador precisa rotear essa navegação para o engine legado. Relatos públicos indicam que essa falha foi encadeada com CVE-2024-38213 (bypass de Mark-of-the-Web) para também escapar do SmartScreen, sugerindo uma campanha direcionada e não exploração massiva e indiscriminada.

O ganho final para o atacante é execução de código no contexto do usuário logado — não há elevação de privilégio implícita nesta CVE isoladamente; ela entrega code execution equivalente ao nível de acesso da vítima.

Versiones

Afectadas
Windows 10 (versões 1507, 1607, 1809, 21H2, 22H2), Windows 11 (versões 21H2, 22H2, 22H3) — conforme lista de produtos afetados publicada pela Microsoft.
Corregidas en
Atualizações de segurança cumulativas de agosto de 2024 para cada uma das versões/builds acima, conforme o advisory da Microsoft no MSRC. Números de KB específicos não constam nas fontes consultadas; verificar no MSRC a build exata antes de considerar corrigido.

Cómo protegerse

A correção está nas atualizações de segurança de agosto de 2024 do Patch Tuesday para as versões de Windows listadas pela Microsoft (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 21H2, 22H2, 22H3). Aplicar essas atualizações cumulativas resolve a falha no engine de script; a Microsoft não publicou números de KB específicos consultáveis nas fontes usadas aqui — confirme a build exata no MSRC antes de assumir que está corrigido.

Como controle compensatório real quando o patch não pode ser aplicado imediatamente: desabilitar o 'modo Internet Explorer' no Edge (ou remover sites da lista de compatibilidade IE Mode) reduz a exposição, porque o motor vulnerável só é invocado nesse modo — não no engine Chromium padrão. Isso tem custo operacional para ambientes que dependem de sistemas legados via essa compatibilidade.

Não funciona como mitigação: apenas atualizar o Microsoft Edge sem aplicar a atualização de segurança do Windows, já que o componente vulnerável é do sistema operacional (scripting engine), não do binário do navegador em si.

Cómo detectar

Não há assinatura pública confiável de exploração divulgada pela Microsoft ou pela CISA. Indícios indiretos a monitorar: crashes ou exceções anômalas relacionadas ao engine de script legado (jscript9.dll/mshtml) em processos do Edge quando o 'modo IE' está em uso, navegação para domínios inesperados abrindo automaticamente em modo de compatibilidade IE, e alertas de EDR para técnicas de exploração de memória em processos de navegador. Ambientes que não usam 'modo IE' no Edge têm superfície de ataque efetivamente nula para esta CVE, o que por si só já é um sinal de baixo risco a considerar na priorização.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Scripting Engine Memory Corruption Vulnerability
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C