← voltar
CVE-2017-0149highsob ataqueCWE-787

CVE-2017-0149

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 29%
da publicação à arma
Publicada no NVD17 de mar.
CISA KEV+1894d
probabilidade de exploração
29%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-14

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de corrupção de memória no mecanismo de renderização do Internet Explorer (versões 9 a 11) que permite execução remota de código quando o usuário visita um site malicioso. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que justifica o CVSS alto mesmo exigindo interação do usuário. É uma entre várias falhas de memória corrigidas no mesmo ciclo de patches de março de 2017, distinta tecnicamente de CVE-2017-0018 e CVE-2017-0037 apesar de sintoma parecido.

Detalhamento técnico

A falha é classificada como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), no componente de renderização do Internet Explorer. O motor do navegador processa conteúdo HTML/script de forma que uma estrutura de objeto ou buffer pode ser manipulada de modo a corromper a memória do processo — o padrão típico é use-after-free ou escrita fora de limite em objetos DOM/script mantidos vivos por referências inconsistentes durante o parsing ou execução de scripts.

O atacante controla o conteúdo da página web (HTML, CSS, JavaScript) servida à vítima. Ao manipular a sequência de criação, liberação e reutilização de objetos internos do IE, é possível levar o processo a interpretar memória já liberada ou fora dos limites válidos como dados controláveis, abrindo caminho para corrupção de estrutura interna e, com técnicas adicionais de exploração (heap grooming, bypass de mitigação de memória), execução de código arbitrário no contexto do usuário logado.

A Microsoft não publicou detalhes profundos da causa raiz específica desta CVE (advisory MSRC é sucinto, como é padrão da época); a descrição do NVD e a listagem KEV confirmam apenas a classe da falha (CWE-119) e o vetor (site malicioso), sem detalhar a rotina exata ou o tipo de objeto envolvido.

Como é explorada

Vetor é puramente web: o atacante hospeda ou compromete uma página e induz a vítima a acessá-la usando uma versão vulnerável do Internet Explorer (9, 10 ou 11). Não é necessária autenticação prévia nem configuração não padrão do navegador — o exploit depende apenas de o usuário abrir a URL maliciosa, o que se reflete no CVSS com UI:R (interação do usuário necessária) mas AV:N e PR:N (sem privilégio, sem acesso à rede interna).

A CISA incluiu a CVE-2017-0149 no catálogo KEV, confirmando exploração observada em campo — mas a nota da CISA não especifica se houve exploração massiva, campanha nomeada ou uso em ataques direcionados/APT; o campo 'uso em ransomware' está marcado como desconhecido. Isso sugere exploração documentada, porém sem atribuição pública detalhada disponível nas fontes consultadas.

Sucesso completo (execução de código, não apenas DoS) normalmente exige, na prática de falhas dessa classe e época, encadeamento com técnica de bypass de ASLR/DEP e possivelmente sandbox escape do IE — mas isso não está confirmado especificamente para esta CVE nas fontes disponíveis; o resultado documentado oficialmente é execução de código arbitrário ou negação de serviço via corrupção de memória.

Versões

Afetadas
Internet Explorer 9, 10 e 11 (conforme descrição oficial do NVD/CVE).
Corrigidas em
Corrigida pela atualização de segurança da Microsoft do ciclo de março de 2017 referenciada no advisory MSRC oficial (não há, nas fontes consultadas, número de KB/boletim específico confirmado para citar com certeza).

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft para Internet Explorer referente ao ciclo de março de 2017, disponível via Windows Update / WSUS, conforme o advisory oficial da MSRC vinculado a esta CVE. Como o suporte ao Internet Explorer 9, 10 e 11 já terminou (o IE foi descontinuado e substituído pelo Microsoft Edge), sistemas hoje ainda expostos a essa CVE via IE legado não recebem mais patches para essa linha — a mitigação real nesse cenário é migrar para um navegador com suporte ativo e desativar/remover o IE como navegador padrão.

Como paliativo quando a atualização não pode ser aplicada imediatamente (ambientes legados que dependem de compatibilidade com IE), reduzir a superfície de exposição executando o IE na Zona de Sites Restritos para conteúdo não confiável, desabilitando scripts ativos (ActiveX/JavaScript) para zonas de internet, e restringindo o uso do IE a intranets controladas ajuda a reduzir — não elimina — o risco, já que a exploração depende de renderização de conteúdo controlado pelo atacante.

Não funciona como mitigação: apenas atualizar definições de antivírus ou confiar em filtros de reputação de URL, já que a exploração pode ocorrer via qualquer site comprometido ou recém-registrado sem histórico de reputação.

Como detectar

Não há assinatura pública ou IOC específico e confirmado para esta CVE nas fontes consultadas — nem MSRC, nem CISA KEV, nem os registros de SecurityFocus/SecurityTracker detalham indicadores de rede ou de log associados à exploração observada. Em termos gerais, sinais de exploração de corrupção de memória em IE incluem crashes inesperados do processo iexplore.exe (Application Error com falha em módulos do mecanismo de renderização) registrados no Visualizador de Eventos do Windows, e tráfego de saída para domínios recém-registrados ou não categorizados imediatamente após navegação suspeita — mas nenhum desses sinais é exclusivo ou confiável para esta CVE específica.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Internet Explorer 9 through 11 allow remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via a crafted web site, aka "Internet Explorer Memory Corruption Vulnerability." This vulnerability is different from those described in CVE-2017-0018 and CVE-2017-0037.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H