← voltar
CVE-2017-0022mediumsob ataqueCWE-119

CVE-2017-0022

48Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 18%
da publicação à arma
Publicada no NVD17 de mar.
CISA KEV+1894d
probabilidade de exploração
18%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-14

Apply updates per vendor instructions.

Resumo

Falha de divulgação de informação no MSXML (Microsoft XML Core Services) que permite a um site malicioso detectar, via JavaScript, se arquivos específicos existem no disco da vítima — sem ler o conteúdo deles. O impacto isolado é baixo (nenhuma leitura de dados, nenhuma execução), mas a falha ganhou relevância real porque foi usada por kits de exploração para impressão digital de produtos de segurança instalados antes de decidir se entregava um exploit mais sério.

Detalhamento técnico

O MSXML expõe, via ActiveX/objetos COM acessíveis a partir do Internet Explorer e de aplicações que hospedam o parser, funcionalidade que trata objetos em memória de forma incorreta ao processar referências a caminhos de arquivo (CWE-200, exposição de informação). Um site controlado pelo atacante consegue instanciar esses objetos e, através do comportamento observável — diferença de tempo, erro retornado ou estado do objeto — inferir se um caminho arbitrário existe no sistema de arquivos local, sem precisar de permissão para abrir ou ler o arquivo.

A Microsoft não detalhou publicamente o componente exato do parser nem a API COM envolvida no advisory oficial (MSRC). O ponto central é que o atacante controla a lista de caminhos a testar — ele escolhe strings de caminho arbitrárias e observa, um a um, se cada uma corresponde a um arquivo presente no disco.

O vetor de execução é o navegador: a vítima precisa visitar uma página web (ou renderizar HTML/script malicioso, por exemplo via anexo ou componente que carregue conteúdo web) que instancia o objeto MSXML vulnerável. Isso explica AV:N/UI:R no vetor CVSS — ataque via rede, mas exige interação do usuário (abrir/visitar o conteúdo).

Como é explorada

Na prática, a exploração documentada por pesquisadores não foi para roubo de dados sensíveis, mas para fingerprinting de ambiente: kits de exploração (o blog da 0patch descreve esse uso associado ao RIG exploit kit) usaram a CVE-2017-0022 para verificar a presença de arquivos característicos de produtos antivírus e de segurança instalados na máquina da vítima antes de decidir se entregavam o exploit 'de verdade'. Se a checagem indicasse presença de proteção, o kit evitava disparar o payload principal, reduzindo detecção e taxa de captura por sandboxes/AVs.

Pré-requisito real: a vítima precisa carregar uma página maliciosa em um navegador (tipicamente Internet Explorer, dado o uso de ActiveX/MSXML) ou em uma aplicação que renderize conteúdo web usando o mesmo componente. Não é necessária autenticação nem configuração não padrão — mas depende do navegador/versão do MSXML em uso, já que motores modernos (Edge baseado em Chromium, por exemplo) não expõem o mesmo caminho de exploração via ActiveX.

O resultado final da exploração isolada é apenas um bit de informação por caminho testado ('este arquivo existe / não existe'). O dano prático vem do uso combinado com outra vulnerabilidade: a checagem de arquivos funciona como reconhecimento para decidir se um exploit de execução de código será disparado ou não.

Versões

Afetadas
Microsoft XML Core Services (MSXML) em Windows 10 Gold, 1511 e 1607; Windows 7 SP1; Windows 8.1; Windows RT 8.1; Windows Server 2008 SP2 e R2 SP1; Windows Server 2012 Gold e R2; Windows Server 2016; e Windows Vista SP2.
Corrigidas em
Atualizações de segurança da Microsoft disponibilizadas a partir de março de 2017, aplicáveis por versão/edição do Windows conforme o advisory MSRC (CVE-2017-0022) — não há número de build específico consolidado nas fontes consultadas; consultar o Catálogo de Atualizações da Microsoft / MSRC para o KB correspondente a cada versão listada.

Como se proteger

A Microsoft corrigiu a falha no boletim de março de 2017 (MS17-static update do MSXML, distribuído via Windows Update) — instale as atualizações cumulativas de segurança de março/2017 e posteriores para todas as versões suportadas de Windows listadas no advisory. Como a falha está no MSXML e é explorada via navegador, ambientes que já migraram para navegadores modernos sem suporte a ActiveX legado reduzem a superfície de exposição, mas isso não é substituto do patch — sistemas legados (Windows Vista SP2, Server 2008, IE legado) continuam expostos até serem corrigidos.

Não há mitigação de configuração documentada pelo fornecedor além de aplicar a atualização; desabilitar ActiveX no navegador (via Zonas de Segurança do IE / Killbit para o controle MSXML específico) é um paliativo genérico contra exploração via navegador, mas reduz funcionalidade e não é a orientação oficial da Microsoft para esta CVE. A CISA, ao incluir a falha no catálogo KEV em maio/2022, orienta apenas 'aplicar atualizações conforme instruções do fornecedor' — não há orientação de mitigação alternativa por parte da agência.

Como detectar

Não há assinatura de rede ou de log nativamente confiável documentada para esta CVE isoladamente: a exploração consiste em chamadas legítimas de API COM/MSXML feitas a partir de script em página web, sem payload distintivo por si só. O sinal mais forte relatado por pesquisadores é indireto — associação com infraestrutura de kits de exploração (ex.: RIG) conhecida por usar essa técnica de fingerprinting antes de servir exploits de execução de código; monitorar acesso a domínios/URLs já catalogados como distribuidores de exploit kits e telemetria de EDR mostrando processos do navegador/IE instanciando objetos MSXML de forma anômala seguida de tentativas repetidas de acesso a caminhos de arquivo é o proxy mais próximo de detecção disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft XML Core Services (MSXML) in Windows 10 Gold, 1511, and 1607; Windows 7 SP1; Windows 8.1; Windows RT 8.1; Windows Server 2008 SP2 and R2 SP1; Windows Server 2012 Gold and R2; Windows Server 2016; and Windows Vista SP2 improperly handles objects in memory, allowing attackers to test for files on disk via a crafted web site, aka "Microsoft XML Information Disclosure Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N