← voltar
CVE-2013-1347highsob ataqueCWE-416

CVE-2013-1347

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 78%
da publicação à arma2 dias
Publicada no NVD5 de mai.
1ª PoC+2d
metasploit3 de mai.
CISA KEV+3224d
probabilidade de exploração
78%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de use-after-free no mecanismo de renderização do Internet Explorer 8 (MSHTML), que permite execução remota de código quando a vítima visita uma página maliciosa. Foi explorada em maio de 2013 antes da correção, num ataque de 'watering hole' contra o site do Departamento do Trabalho dos EUA (DoL), o que a levou ao catálogo KEV da CISA. O impacto real hoje é limitado: afeta especificamente o IE8, um navegador fora de suporte há muitos anos, então o risco relevante é apenas para sistemas legados isolados que ainda dependem dele.

Detalhamento técnico

A falha está no objeto CGenericElement do MSHTML, o motor de layout/renderização do Internet Explorer. Trata-se de um use-after-free (CWE-416): o objeto é liberado da memória, mas uma referência a ele permanece associada ao Document e é reutilizada durante uma renderização subsequente. Isso faz o motor operar sobre memória inválida que pode ter sido realocada e preenchida com dados controlados pelo atacante.

A descrição oficial da Microsoft generaliza o problema como 'IE não trata corretamente objetos na memória', cobrindo tanto o caso de alocação incorreta quanto o de deleção prematura — texto deliberadamente vago do bulletin. A análise técnica do módulo Metasploit é mais específica: o UAF ocorre no ciclo de vida do CGenericElement, tipicamente disparado via manipulação de SMIL/animação dentro do DOM, técnica clássica para forçar um padrão de alocação previsível e reaproveitar a memória liberada com um objeto controlado pelo atacante (heap spraying).

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima e, por extensão, o conteúdo que ocupa a região de memória liberada — é isso que viabiliza o desvio de fluxo de execução para shellcode.

O catálogo KEV da CISA registra o CWE como CWE-94 (Code Injection), mas isso não corresponde à mecânica descrita pelo fornecedor e pelos pesquisadores, que é claramente use-after-free (CWE-416); trate a classificação CWE-94 do KEV como imprecisão do catálogo, não como caracterização técnica confiável.

Como é explorada

O vetor é web: a vítima precisa visitar, com IE8, uma página HTML/JavaScript especialmente construída — não há exploração sem interação do usuário (CVSS UI:R) e sem que o alvo esteja usando a versão vulnerável do navegador. O exploit dispara a liberação do objeto CGenericElement e, em seguida, força a reutilização da referência pendente durante a renderização, normalmente combinado com heap spraying via JavaScript para colocar dados controlados na memória liberada antes do reuso.

A exploração ocorreu de forma ativa antes da correção: em maio de 2013 o site do Department of Labor dos EUA foi comprometido e usado para servir o exploit a visitantes, episódio que motivou o registro no KEV e a publicação acelerada do MS13-038. Existe módulo público no Metasploit Framework (autoria atribuída a pesquisadores incluindo juan vazquez e sinn3r) com suporte a IE8 em Windows XP SP3, Vista, Server 2003, Windows 7 (32 e 64 bits), usando cadeias ROP específicas por SO para contornar DEP/ASLR — evidência de que a exploração é tecnicamente madura e automatizável, não teórica.

O resultado da exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado que executou o IE8 — sem elevação de privilégio adicional, então o impacto real depende dos direitos da conta da vítima.

Versões

Afetadas
Internet Explorer 8 em: Windows XP SP3; Windows XP Professional x64 Edition SP2; Windows Server 2003 SP2 e x64 Edition SP2; Windows Vista SP2 e x64 Edition SP2; Windows Server 2008 SP2 (32-bit e x64); Windows 7 SP1 (32-bit e x64); Windows Server 2008 R2 SP1 (x64 e Itanium). Internet Explorer 9 nas mesmas plataformas recebeu o patch por defesa em profundidade, mas o fornecedor afirma que os vetores de ataque conhecidos são bloqueados pela configuração padrão do IE9. Internet Explorer 6, 7 e 10 não são afetados.
Corrigidas em
Atualização de segurança KB2847204, distribuída via MS13-038 (14 de maio de 2013), para todas as combinações de SO/IE8 e IE9 listadas como afetadas.

Como se proteger

A correção definitiva é aplicar a atualização do MS13-038 (KB2847204), publicada em 14 de maio de 2013, que altera o tratamento de objetos em memória pelo MSHTML. Ela é obrigatória e crítica para IE8 em Windows XP SP3, XP Professional x64 SP2, Vista SP2/x64, Windows 7 SP1 (32/64 bits); e classificada como 'Moderate' para IE8 em Windows Server 2003 SP2/x64, Server 2008 SP2 (32/64) e Server 2008 R2 SP1 (x64 e Itanium), por causa da configuração padrão mais restritiva do IE em servidores.

Antes da correção definitiva, a Microsoft publicou um workaround via ferramenta 'Fix it' — o 'CVE-2013-1347 MSHTML Shim Workaround', descrito na Advisory 2847140 — como paliativo temporário. Não há detalhe técnico adicional apurado sobre o mecanismo interno desse shim nas fontes disponíveis; trate-o apenas como mitigação temporária pré-patch, não como substituto permanente da atualização.

O controle compensatório mais efetivo e duradouro, dado que o IE8 está fora do ciclo de suporte há anos, é não usar mais esse navegador: migrar para um navegador atualmente suportado. Não existe mitigação real que dependa apenas de 'zonas de segurança' do IE ou EPM (Enhanced Protected Mode) documentada nestas fontes — o item citado nas notas do bulletin sobre IE9 não ser afetado se refere a vetores de ataque bloqueados pela configuração padrão do IE9, não a uma mitigação aplicável ao IE8 vulnerável.

Como detectar

Não há assinatura de rede ou de log genérica e confiável documentada nas fontes consultadas para detectar tentativas de exploração — o vetor é conteúdo HTML/JavaScript malicioso servido por uma página web comprometida ou controlada pelo atacante, e a técnica (uso de SMIL/animação para acionar o UAF combinado com heap spraying) pode ser ofuscada, como o próprio módulo Metasploit demonstra com sua opção de ofuscação de JavaScript. O único incidente concreto de exploração ativa documentado é o comprometimento do site do Department of Labor em maio de 2013, usado como watering hole; monitorar proxies/logs de acesso a IE8 legado por padrões incomuns de erro de renderização (crashes do iexplore.exe) pode ser um indicador indireto, mas não é uma detecção específica desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Internet Explorer 8 does not properly handle objects in memory, which allows remote attackers to execute arbitrary code by accessing an object that (1) was not properly allocated or (2) is deleted, as exploited in the wild in May 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.