← voltar
CVE-2013-0074highsob ataqueransomware

CVE-2013-0074

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 82%
da publicação à arma0 dias
Publicada no NVD13 de mar.
1ª PoC12 de mar.
metasploit12 de mar.
CISA KEV+3360d
probabilidade de exploração
82%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de corrupção de memória no componente de renderização de objetos HTML do Microsoft Silverlight 5, explorável por uma aplicação Silverlight (.xap) maliciosa hospedada em página web, controlada apenas visitando o site com o plugin habilitado no browser. Está no catálogo KEV da CISA por exploração confirmada em campo, mas hoje o risco real é quase nulo: Silverlight está descontinuado e nenhum navegador moderno carrega o plugin.

Detalhamento técnico

A Microsoft descreve a causa como validação incorreta de ponteiros durante a renderização de objetos HTML dentro do Silverlight, corrigida ajustando "como o Silverlight checa ponteiros de memória ao renderizar objetos HTML". O nome atribuído pela Microsoft — "Silverlight Double Dereference Vulnerability" — indica uma classe de bug em que um ponteiro é validado (ou obtido) uma vez e depois desreferenciado mais de uma vez no fluxo de execução, sem que a segunda desreferência receba a mesma checagem que a primeira. Se o estado do objeto mudar entre as duas desreferências, ou se a validação cobrir apenas um dos usos, o código passa a operar sobre um ponteiro inválido/controlado, abrindo caminho para corrupção de memória.

Os detalhes de root cause em nível de assembly/patch-diff não estão documentados nas fontes oficiais consultadas — a Microsoft não publica análise técnica granular em seus bulletins antigos, e não há write-up de pesquisador independente nas referências disponíveis. O que se sabe com confiança é o mecanismo declarado (double dereference em ponteiros durante renderização de objetos HTML embutidos numa aplicação Silverlight) e o efeito (execução de código arbitrário no contexto do usuário que executa o plugin).

Como é explorada

O vetor é client-side: o atacante hospeda ou injeta em um site (incluindo sites legítimos comprometidos ou que aceitam conteúdo de terceiros, como anúncios) uma aplicação Silverlight especialmente construída. A vítima precisa visitar essa página com o plugin Silverlight instalado e habilitado no navegador — a Microsoft é explícita que o atacante não tem como forçar a visita, dependendo de engenharia social (link em e-mail, mensagem instantânea, malvertising). Não há exploração sem interação do usuário e sem o runtime do Silverlight presente e ativo no navegador.

A CVE está no catálogo KEV da CISA, confirmando exploração ativa em campo na época (2013), e existem módulo Metasploit e PoC pública, o que historicamente baixou a barreira técnica para weaponização. Sucesso da exploração entrega execução de código arbitrário no contexto do usuário que abriu a página — não há elevação de privilégio adicional documentada nas fontes, então o impacto prático depende do nível de privilégio da sessão do navegador/usuário.

A entrada no KEV foi adicionada em 2022, décadas depois da divulgação original — não porque houve nova onda de exploração recente, mas porque a CISA passou a catalogar vulnerabilidades com exploração histórica confirmada independentemente da data de publicação, como parte da expansão do catálogo.

Versões

Afetadas
Microsoft Silverlight 5 e Microsoft Silverlight 5 Developer Runtime, builds anteriores a 5.1.20125.0, em todas as releases suportadas de Windows (client e server) e em Mac.
Corrigidas em
Silverlight 5.1.20125.0 e posteriores (distribuído via MS13-022 / KB2814124).

Como se proteger

A correção do fornecedor é a atualização para Silverlight 5.1.20125.0 ou superior, distribuída via MS13-022 (KB2814124) e aplicável a Silverlight 5 e Silverlight 5 Developer Runtime, em Windows e Mac. Builds anteriores a 5.1.20125.0 são vulneráveis; essa build foi a primeira a corrigir o problema.

Na prática, essa mitigação é hoje irrelevante como ação a tomar: a CISA classifica a ação recomendada no KEV como "produto end-of-life, deve ser desconectado se ainda em uso" — não "aplicar patch". Silverlight foi descontinuado pela Microsoft e nenhum navegador moderno (Chrome, Firefox, Edge baseado em Chromium) suporta mais plugins NPAPI/ActiveX necessários para executá-lo. O controle real é remover o Silverlight de qualquer ambiente onde ainda exista, bloquear sua instalação via política de aplicação/allowlisting, e auditar sistemas legados (terminais industriais, aplicações internas antigas) que ainda dependam dele.

Não funciona como mitigação: confiar em atualização automática do Windows Update para este componente — o Silverlight não recebe mais atualizações de segurança desde o fim do suporte, então mesmo ambientes com patch management rigoroso não terão a versão corrigida se o produto já não é mais distribuído/suportado.

Como detectar

Não há assinatura ou IOC público e confiável documentado nas fontes consultadas para identificar tentativas de exploração desta CVE especificamente. Como o vetor é uma aplicação Silverlight (.xap) entregue via página web, sinais indiretos a observar em ambientes legados seriam crashes ou comportamento anômalo do processo de plugin do Silverlight/navegador após acesso a páginas externas, mas nenhuma referência oficial cataloga padrão de tráfego ou log específico associado a esta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Silverlight 5, and 5 Developer Runtime, before 5.1.20125.0 does not properly validate pointers during HTML object rendering, which allows remote attackers to execute arbitrary code via a crafted Silverlight application, aka "Silverlight Double Dereference Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.