← voltar
CVE-2010-0806highsob ataqueCWE-416

CVE-2010-0806

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 82%
da publicação à arma0 dias
Publicada no NVD10 de mar.
1ª PoC10 de mar.
metasploit9 de mar.
CISA KEV+5915d
probabilidade de exploração
82%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2026-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Use-after-free no componente Peer Objects (iepeers.dll) do Internet Explorer 6, 6 SP1 e 7, explorada ativamente em ataques direcionados desde março de 2010, antes da correção existir — foi um 0-day. Permite execução remota de código com os privilégios do usuário que abre uma página HTML ou documento Office malicioso; não afeta IE8, Windows 7 nem Windows Server 2008 R2, o que reduz bastante o universo real de exposição hoje, mas era crítico no parque de máquinas Windows XP/Vista da época.

Detalhamento técnico

A falha é um CWE-416 (use-after-free) clássico: o iepeers.dll libera um objeto (o CERT/CC descreve o componente como usado no suporte a Web Folders e impressão dentro do IE) e, em determinado fluxo de execução, o código volta a acessar esse objeto através de um ponteiro que já não é válido — o ponteiro não foi zerado ou reatribuído após a liberação. O atacante controla o conteúdo da página (HTML/script) e consegue forçar essa sequência de liberação seguida de reuso.

A técnica de exploração típica da época para esse tipo de bug era heap spray: o atacante aloca, via JavaScript, um grande número de objetos controlados na heap para que, quando a memória liberada for reciclada pelo alocador, ela contenha dados escolhidos pelo atacante no lugar exato onde o ponteiro obsoleto será desreferenciado. Se esse ponteiro aponta para uma vtable ou função de callback, o atacante substitui o alvo da chamada e desvia o fluxo de execução para código próprio (shellcode) já posicionado na heap.

A descrição oficial da Microsoft chama o problema de 'Uninitialized Memory Corruption Vulnerability', mas o mecanismo tecnicamente relatado por múltiplas fontes (CERT/CC, NVD) é use-after-free — a memória não estava simplesmente não inicializada, estava liberada e reutilizada com conteúdo hostil.

Como é explorada

O vetor é uma página HTML especialmente criada (ou um documento do Microsoft Office que embute renderização via IE) hospedada em site controlado pelo atacante ou injetada em site legítimo comprometido. Não há necessidade de autenticação — basta a vítima visitar a página ou abrir o documento com IE6/6SP1/7 instalado (UI:R no vetor CVSS reflete exatamente essa exigência de interação). Não há pré-condição de configuração especial: o comportamento vulnerável está no tratamento padrão de objetos pelo iepeers.dll.

A CISA classifica esta CVE no catálogo KEV com exploração confirmada; o Security Advisory da Microsoft (981374) já registrava exploração in-the-wild em março de 2010, antes da correção via MS10-018, tornando-a um 0-day explorado ativamente. Existe módulo público no Metasploit e PoC pública, o que baixou a barreira técnica para replicar o ataque depois da divulgação.

O resultado final, quando bem-sucedido, é execução arbitrária de código com os privilégios do usuário logado — em máquinas onde o usuário operava como administrador (comum em XP da época), isso equivale a comprometimento total do host. Em contas com privilégios restritos, o impacto é limitado a esses privilégios, mas ainda inclui execução de código.

Versões

Afetadas
Internet Explorer 6, Internet Explorer 6 Service Pack 1 e Internet Explorer 7, em sistemas Windows suportados na época (Windows 2000 SP4, Windows XP SP2/SP3, Windows XP Professional x64 SP2, Windows Server 2003 SP2 e variantes x64/Itanium, Windows Vista e SP1/SP2 e variantes x64). A Microsoft declara explicitamente que a CVE-2010-0806 não afeta Windows 7, Windows Server 2008 R2, nem Internet Explorer 8 em qualquer plataforma.
Corrigidas em
Corrigida pelo boletim MS10-018 (Cumulative Security Update for Internet Explorer, KB980182), publicado em 30/03/2010, aplicável a Internet Explorer 5.01, 6, 6 SP1, 7 e 8 conforme a plataforma. Não há versão de IE6/7 corrigida isoladamente para essa CVE fora dessa atualização cumulativa.

Como se proteger

A correção oficial é a atualização cumulativa do Internet Explorer distribuída pelo boletim MS10-018 (KB980182, publicado em 30/03/2010), que altera a forma como o IE gerencia objetos em memória. A Microsoft afirma explicitamente que essa CVE não afeta Windows 7, Windows Server 2008 R2 nem Internet Explorer 8 — ou seja, atualizar para IE8+ em qualquer sistema suportado já elimina o problema, independentemente do patch específico.

Se a atualização não pode ser aplicada imediatamente, o CERT/CC lista paliativos parciais, nenhum deles suficiente isoladamente: habilitar DEP (Data Execution Prevention) para o IE reduz a chance de execução de shellcode, mas não é workaround completo; definir a zona de segurança 'Internet' como 'Alta' força prompt antes de executar ActiveX e Active Scripting, reduzindo vetores de heap spray via JavaScript; desabilitar Active Scripting inteiramente bloqueia a exploração conhecida, ao custo de quebrar boa parte da usabilidade de páginas modernas.

O mito a descartar: nenhum desses controles substitui o patch — DEP e zona de segurança mitigam a probabilidade de exploração bem-sucedida, não corrigem o use-after-free em si. Como IE6/6SP1/7 e os sistemas operacionais associados (Windows XP, Windows Vista, Windows Server 2003) estão fora de suporte há anos, a mitigação estrutural real hoje é a ausência desses componentes no ambiente — não há motivo legítimo para mantê-los em produção.

Como detectar

As fontes disponíveis não fornecem assinaturas, IOCs ou padrões de tráfego específicos para esta CVE — os registros de exploração in-the-wild de março de 2010 mencionados pela Microsoft e pelo CERT/CC não detalham indicadores de rede ou de log reutilizáveis hoje. Na ausência de IOC documentado, o sinal genérico esperado seria conteúdo JavaScript de heap spray (grande volume de alocações repetitivas) em páginas servidas a navegadores IE6/7 antigos, mas isso não constitui detecção confiável específica desta falha; é mais relevante identificar a mera presença de IE6/6SP1/7 sem o patch MS10-018 no ambiente do que tentar detectar exploração retroativamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Use-after-free vulnerability in the Peer Objects component (aka iepeers.dll) in Microsoft Internet Explorer 6, 6 SP1, and 7 allows remote attackers to execute arbitrary code via vectors involving access to an invalid pointer after the deletion of an object, as exploited in the wild in March 2010, aka "Uninitialized Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.