← voltar
CVE-2012-1856highsob ataque

CVE-2012-1856

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 8.8epss 62%
da publicação à arma
Publicada no NVD15 de ago.
CISA KEV+3487d
probabilidade de exploração
62%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no controle ActiveX TabStrip, parte dos Common Controls empacotados em MSCOMCTL.OCX, que permite execução remota de código ao abrir um documento do Office ou visitar uma página web com o controle malicioso incorporado. O impacto é amplo porque MSCOMCTL.OCX é compartilhado por praticamente toda a linha Office, SQL Server, Commerce Server, Visual FoxPro e o runtime do Visual Basic 6.0 — qualquer aplicação que hospede esse controle está potencialmente exposta. Está no catálogo KEV da CISA com exploração confirmada, apesar de ter sido corrigida em 2012.

Detalhamento técnico

O componente vulnerável é o controle TabStrip dentro do MSCOMCTL.OCX (Windows Common Controls), usado por Office, SQL Server e várias outras aplicações Microsoft para renderizar abas em interfaces. O boletim MS12-060 e a descrição oficial usam o termo genérico 'system-state corruption' — a Microsoft não detalhou publicamente se é um overflow de buffer, uso de memória inválida ou outra classe de corrupção; a CISA classifica a falha como CWE-94 (Code Injection) no catálogo KEV.

O atacante controla o conteúdo de um documento do Office (ou de uma página web, já que o MSCOMCTL.OCX pode ser instanciado como ActiveX por aplicações que renderizam esse tipo de conteúdo) contendo dados malformados destinados ao TabStrip. O processamento desses dados corrompe estado interno do controle de forma que o fluxo de execução é desviado para código sob controle do atacante, dentro do processo que hospeda o controle — normalmente o Word, Excel, PowerPoint ou o navegador.

Nenhuma das fontes catalogadas traz um writeup técnico detalhado (offset exato, estrutura do registro corrompido, etc.). O que se sabe com confiança vem da própria remediação: a Microsoft descreve a correção como 'desabilitar a versão vulnerável dos Windows common controls e substituí-la por uma nova versão que não contém a vulnerabilidade' — ou seja, o binário MSCOMCTL.OCX foi reescrito/substituído, não apenas corrigido em pontos isolados.

Como é explorada

Vetor de rede sem necessidade de autenticação, mas com interação obrigatória do usuário (CVSS UI:R): o atacante precisa convencer a vítima a abrir um documento malicioso (tipicamente anexo de e-mail) ou visitar uma página web preparada. A própria Microsoft afirma explicitamente que não há forma de forçar a visita à página — depende de engenharia social (link em e-mail ou mensagem instantânea) ou de o usuário abrir o anexo.

Não há pré-condição de configuração não padrão: o MSCOMCTL.OCX faz parte da instalação padrão de todas as versões afetadas de Office, SQL Server, Commerce Server, Host Integration Server, Visual FoxPro e do runtime VB6, o que torna a superfície de exposição real (não apenas teórica) em qualquer ambiente com essas versões sem patch.

A CISA confirma exploração ativa ao incluir a CVE no catálogo KEV (adicionada em 2022-03-03, mais de uma década após a publicação original), sinal de que a falha continuou sendo usada em campanhas mesmo após o patch de 2012 — reflexo do grande número de instalações legadas de Office/SQL Server nunca atualizadas. O catálogo não indica uso conhecido em ransomware. As fontes disponíveis não fornecem IOC, hash de amostra ou detalhe de campanha específica.

Versões

Afetadas
Microsoft Office 2003 SP3; Office 2003 Web Components SP3; Office 2007 SP2 e SP3; Office 2010 SP1; SQL Server 2000 SP4; SQL Server 2005 SP4; SQL Server 2008 SP2, SP3, R2, R2 SP1 e R2 SP2; Commerce Server 2002 SP4; Commerce Server 2007 SP2; Commerce Server 2009 Gold e R2; Host Integration Server 2004 SP1; Visual FoxPro 8.0 SP1; Visual FoxPro 9.0 SP2; Visual Basic 6.0 Runtime.
Corrigidas em
Corrigido pelo MS12-060 (KB2720573). KBs confirmados: KB2726929 (Office 2003 SP3, Office 2003 Web Components SP3, SQL Server 2005 SP4 32-bit/x64 e Express with Advanced Services SP4); KB2687441 (Office 2007 SP2 e SP3); KB2597986 (Office 2010 SP1, edições 32-bit); KB983812 e KB983811 (SQL Server 2000 SP4); KB983813 (SQL Server 2000 Analysis Services SP4). Demais produtos afetados (SQL Server 2008/R2, Commerce Server, Host Integration Server 2004, Visual FoxPro 8.0/9.0, Visual Basic 6.0 Runtime) possuem KBs próprios listados no boletim MS12-060 que não estavam completos na fonte consultada.

Como se proteger

A correção oficial é aplicar o MS12-060 (KB2720573), que substitui o MSCOMCTL.OCX vulnerável. Os KBs específicos confirmados pelas fontes: KB2726929 para Office 2003 SP3 e Office 2003 Web Components SP3 (Windows common controls) e também para SQL Server 2005 SP4/Express with Advanced Services SP4 (32-bit e x64) que usam os mesmos common controls; KB2687441 para Office 2007 SP2 e SP3; KB2597986 para Office 2010 SP1 (edições 32-bit — o boletim exclui explicitamente as edições x64 do Office 2010 como não afetadas); KB983812 e KB983811 para SQL Server 2000 SP4; KB983813 para SQL Server 2000 Analysis Services SP4. Esses KBs substituem atualizações anteriores emitidas pelo MS12-027. Para SQL Server 2008/2008 R2 (e service packs), Commerce Server 2002/2007/2009, Host Integration Server 2004 SP1, Visual FoxPro 8.0/9.0 e Visual Basic 6.0 Runtime, o boletim lista KBs próprios que não constam completos na fonte consultada — é necessário verificar o MS12-060 diretamente para a versão exata do produto.

Não há paliativo de configuração documentado nas fontes catalogadas além de instalar a atualização; a própria Microsoft trata a correção como substituição de binário, não como flag ou toggle que possa ser aplicado manualmente. Bloquear anexos de Office desconhecidos e desabilitar a renderização de conteúdo ActiveX não confiável no navegador reduz a superfície de ataque, mas não elimina a vulnerabilidade em sistemas que ainda carregam a versão antiga do MSCOMCTL.OCX.

Dado o tempo desde a publicação (2012) e a inclusão tardia no KEV (2022), sistemas ainda vulneráveis hoje provavelmente são instalações legadas de Office ou SQL Server fora de suporte — nesses casos, a atualização pontual pode não estar mais disponível para a versão específica, e a resposta correta é migrar para uma versão suportada do produto.

Como detectar

As fontes catalogadas não trazem assinatura de rede, IOC ou padrão de log específico para detectar tentativas de exploração desta CVE. Como sinal indireto genérico, vale monitorar processos do Office (Word, Excel, PowerPoint) ou do navegador gerando processos filho inesperados imediatamente após a abertura de um documento ou visita a uma página, e inspecionar anexos com estruturas OLE malformadas — mas nenhuma dessas heurísticas é confirmada pelas fontes como assinatura validada para CVE-2012-1856 especificamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The TabStrip ActiveX control in the Common Controls in MSCOMCTL.OCX in Microsoft Office 2003 SP3, Office 2003 Web Components SP3, Office 2007 SP2 and SP3, Office 2010 SP1, SQL Server 2000 SP4, SQL Server 2005 SP4, SQL Server 2008 SP2, SP3, R2, R2 SP1, and R2 SP2, Commerce Server 2002 SP4, Commerce Server 2007 SP2, Commerce Server 2009 Gold and R2, Host Integration Server 2004 SP1, Visual FoxPro 8.0 SP1, Visual FoxPro 9.0 SP2, and Visual Basic 6.0 Runtime allows remote attackers to execute arbitrary code via a crafted (1) document or (2) web page that triggers system-state corruption, aka "MSCOMCTL.OCX RCE Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a