CVE-2017-0022
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de divulgação de informação no MSXML (Microsoft XML Core Services) que permite a um site malicioso detectar, via JavaScript, se arquivos específicos existem no disco da vítima — sem ler o conteúdo deles. O impacto isolado é baixo (nenhuma leitura de dados, nenhuma execução), mas a falha ganhou relevância real porque foi usada por kits de exploração para impressão digital de produtos de segurança instalados antes de decidir se entregava um exploit mais sério.
Detalhamento técnico
O MSXML expõe, via ActiveX/objetos COM acessíveis a partir do Internet Explorer e de aplicações que hospedam o parser, funcionalidade que trata objetos em memória de forma incorreta ao processar referências a caminhos de arquivo (CWE-200, exposição de informação). Um site controlado pelo atacante consegue instanciar esses objetos e, através do comportamento observável — diferença de tempo, erro retornado ou estado do objeto — inferir se um caminho arbitrário existe no sistema de arquivos local, sem precisar de permissão para abrir ou ler o arquivo.
A Microsoft não detalhou publicamente o componente exato do parser nem a API COM envolvida no advisory oficial (MSRC). O ponto central é que o atacante controla a lista de caminhos a testar — ele escolhe strings de caminho arbitrárias e observa, um a um, se cada uma corresponde a um arquivo presente no disco.
O vetor de execução é o navegador: a vítima precisa visitar uma página web (ou renderizar HTML/script malicioso, por exemplo via anexo ou componente que carregue conteúdo web) que instancia o objeto MSXML vulnerável. Isso explica AV:N/UI:R no vetor CVSS — ataque via rede, mas exige interação do usuário (abrir/visitar o conteúdo).
Como é explorada
Na prática, a exploração documentada por pesquisadores não foi para roubo de dados sensíveis, mas para fingerprinting de ambiente: kits de exploração (o blog da 0patch descreve esse uso associado ao RIG exploit kit) usaram a CVE-2017-0022 para verificar a presença de arquivos característicos de produtos antivírus e de segurança instalados na máquina da vítima antes de decidir se entregavam o exploit 'de verdade'. Se a checagem indicasse presença de proteção, o kit evitava disparar o payload principal, reduzindo detecção e taxa de captura por sandboxes/AVs.
Pré-requisito real: a vítima precisa carregar uma página maliciosa em um navegador (tipicamente Internet Explorer, dado o uso de ActiveX/MSXML) ou em uma aplicação que renderize conteúdo web usando o mesmo componente. Não é necessária autenticação nem configuração não padrão — mas depende do navegador/versão do MSXML em uso, já que motores modernos (Edge baseado em Chromium, por exemplo) não expõem o mesmo caminho de exploração via ActiveX.
O resultado final da exploração isolada é apenas um bit de informação por caminho testado ('este arquivo existe / não existe'). O dano prático vem do uso combinado com outra vulnerabilidade: a checagem de arquivos funciona como reconhecimento para decidir se um exploit de execução de código será disparado ou não.
Versões
Como se proteger
A Microsoft corrigiu a falha no boletim de março de 2017 (MS17-static update do MSXML, distribuído via Windows Update) — instale as atualizações cumulativas de segurança de março/2017 e posteriores para todas as versões suportadas de Windows listadas no advisory. Como a falha está no MSXML e é explorada via navegador, ambientes que já migraram para navegadores modernos sem suporte a ActiveX legado reduzem a superfície de exposição, mas isso não é substituto do patch — sistemas legados (Windows Vista SP2, Server 2008, IE legado) continuam expostos até serem corrigidos.
Não há mitigação de configuração documentada pelo fornecedor além de aplicar a atualização; desabilitar ActiveX no navegador (via Zonas de Segurança do IE / Killbit para o controle MSXML específico) é um paliativo genérico contra exploração via navegador, mas reduz funcionalidade e não é a orientação oficial da Microsoft para esta CVE. A CISA, ao incluir a falha no catálogo KEV em maio/2022, orienta apenas 'aplicar atualizações conforme instruções do fornecedor' — não há orientação de mitigação alternativa por parte da agência.
Como detectar
Não há assinatura de rede ou de log nativamente confiável documentada para esta CVE isoladamente: a exploração consiste em chamadas legítimas de API COM/MSXML feitas a partir de script em página web, sem payload distintivo por si só. O sinal mais forte relatado por pesquisadores é indireto — associação com infraestrutura de kits de exploração (ex.: RIG) conhecida por usar essa técnica de fingerprinting antes de servir exploits de execução de código; monitorar acesso a domínios/URLs já catalogados como distribuidores de exploit kits e telemetria de EDR mostrando processos do navegador/IE instanciando objetos MSXML de forma anômala seguida de tentativas repetidas de acesso a caminhos de arquivo é o proxy mais próximo de detecção disponível.