← voltar
CVE-2016-3393highsob ataque

CVE-2016-3393

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 69%
da publicação à arma
Publicada no NVD14 de out.
CISA KEV+2049d
probabilidade de exploração
69%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-15

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no componente gráfico do Windows (GDI/GDI+), relacionada ao tratamento de fontes incorporadas pela biblioteca de fontes do sistema. A exploração ocorre ao renderizar uma fonte malformada embutida em uma página web ou documento, permitindo execução de código no contexto do usuário que visualiza o conteúdo. Está no catálogo KEV da CISA por exploração confirmada, o que justifica a prioridade mesmo décadas após o patch original.

Detalhamento técnico

A vulnerabilidade reside na forma como a biblioteca de fontes do Windows (parte do subsistema GDI/GDI+) processa objetos em memória ao interpretar fontes incorporadas. O boletim MS16-120 descreve a correção como um ajuste em 'como a biblioteca de fontes do Windows trata fontes embutidas', o que aponta para um problema de parsing de estruturas de fonte (TrueType/embedded font) que resulta em manipulação inválida de objetos alocados dinamicamente.

A CISA classifica a falha sob CWE-284 (Improper Access Control), descrevendo-a como resultante da forma como o componente GDI manipula objetos na memória — descrição consistente com uma condição de corrupção de memória (uso de objeto fora do contexto esperado) mais do que uma simples falha lógica de permissão. Não há, nas fontes disponíveis, detalhamento de primitivas exatas (offset, estrutura de dados, função vulnerável) além do que consta no bulletin da Microsoft.

O atacante controla o conteúdo da fonte incorporada entregue à vítima — seja via página web renderizada no navegador, seja via documento que embuta fontes e é aberto em aplicativo que usa GDI/GDI+ para renderização. É esse conteúdo malformado que aciona o caminho de código defeituoso dentro do parser de fontes.

Como é explorada

O vetor primário é uma página web maliciosa ou comprometida contendo uma fonte incorporada especialmente criada; o vetor CVSS informado (AV:L/AC:L/PR:N/UI:R) reflete o padrão típico de vulnerabilidades de renderização de conteúdo no Windows: tecnicamente 'local' porque o código malicioso é processado localmente pelo componente gráfico, mas alcançável remotamente porque basta a vítima visitar o site ou abrir o documento — não exige autenticação nem privilégios elevados, apenas interação do usuário (visitar/abrir).

O impacto final é execução arbitrária de código no contexto da conta do usuário que renderizou o conteúdo. Contas com privilégios administrativos sofrem impacto maior; a própria Microsoft nota que usuários com privilégios reduzidos são menos afetados, já que a exploração herda os direitos da sessão do usuário-vítima, não privilégios de sistema diretamente.

A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas as fontes disponíveis não detalham campanha, grupo de ameaça ou período específico de exploração — apenas o fato da inclusão (adicionada em 25/05/2022, com prazo de correção definido para 15/06/2022 para agências federais dos EUA). Isso sugere reaproveitamento tardio da falha em ferramentas ou cadeias de exploração mais recentes, não necessariamente exploração contínua desde 2016.

Versões

Afetadas
Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 (Gold) e R2; Windows RT 8.1; Windows 10 Gold, 1511 e 1607 — conforme descrição oficial da CVE e escopo do MS16-120.
Corrigidas em
Corrigido pelas atualizações do boletim MS16-120 (KB3192884): KB3191203 para Windows Vista SP2 e Windows Server 2008 SP2; KB3192391 (Security Only) ou KB3185330 (Monthly Rollup) para Windows 7 SP1 e Windows Server 2008 R2 SP1; atualizações cumulativas equivalentes para Windows 8.1, Server 2012/2012 R2, RT 8.1 e Windows 10 (Gold, 1511, 1607) listadas no mesmo boletim.

Como se proteger

A correção definitiva é aplicar as atualizações de segurança do boletim MS16-120 (KB3192884), que ajusta o tratamento de fontes incorporadas na biblioteca de fontes do Windows. Para os ramos ainda suportados na época: Windows Vista SP2 e Windows Server 2008 SP2 via KB3191203; Windows 7 SP1 e Windows Server 2008 R2 SP1 via KB3192391 (Security Only) ou KB3185330 (Monthly Rollup). Sistemas Windows 8.1, Server 2012/2012 R2, RT 8.1 e Windows 10 (Gold, 1511, 1607) foram corrigidos pela mesma atualização cumulativa referenciada no boletim.

Como esses sistemas estão fora do ciclo de suporte padrão há anos, o caminho realista hoje é migração para uma versão suportada do Windows — não há patch novo sendo emitido para essas plataformas fora de acordos de suporte estendido. Não existe mitigação de configuração equivalente a desativar 'renderização de fontes incorporadas' de forma granular documentada nas fontes consultadas; controles compensatórios genéricos (restringir navegação a sites confiáveis, executar navegador com privilégios mínimos, EMET/Exploit Protection quando disponível na época) reduzem superfície mas não eliminam o vetor.

O que não funciona: assumir que atualizações de aplicativo (navegador, Office) isoladamente corrigem a falha — o problema está no componente gráfico do sistema operacional (GDI/GDI+), não no aplicativo que invoca a renderização. É necessário o patch de sistema operacional específico.

Como detectar

As fontes consultadas não trazem indicadores de comprometimento específicos (assinaturas de rede, hashes de arquivo de fonte malformada, ou padrões de log) para esta CVE. Como sinal indireto, crashes ou exceções recorrentes em processos que renderizam fontes incorporadas (navegador, visualizadores de documento, GDI32.dll/GDIPlus.dll) ao acessar conteúdo web ou abrir documentos externos merecem investigação, mas não há assinatura confiável documentada nas fontes disponíveis para confirmar exploração desta CVE especificamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Graphics Device Interface (aka GDI or GDI+) in Microsoft Windows Vista SP2; Windows Server 2008 SP2 and R2 SP1; Windows 7 SP1; Windows 8.1; Windows Server 2012 Gold and R2; Windows RT 8.1; and Windows 10 Gold, 1511, and 1607 allows remote attackers to execute arbitrary code via a crafted web site, aka "Windows Graphics Component RCE Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a