CVE-2017-0149
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Vulnerabilidade de corrupção de memória no mecanismo de renderização do Internet Explorer (versões 9 a 11) que permite execução remota de código quando o usuário visita um site malicioso. Está no catálogo KEV da CISA como exploração confirmada em ambiente real, o que justifica o CVSS alto mesmo exigindo interação do usuário. É uma entre várias falhas de memória corrigidas no mesmo ciclo de patches de março de 2017, distinta tecnicamente de CVE-2017-0018 e CVE-2017-0037 apesar de sintoma parecido.
Detalhamento técnico
A falha é classificada como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), no componente de renderização do Internet Explorer. O motor do navegador processa conteúdo HTML/script de forma que uma estrutura de objeto ou buffer pode ser manipulada de modo a corromper a memória do processo — o padrão típico é use-after-free ou escrita fora de limite em objetos DOM/script mantidos vivos por referências inconsistentes durante o parsing ou execução de scripts.
O atacante controla o conteúdo da página web (HTML, CSS, JavaScript) servida à vítima. Ao manipular a sequência de criação, liberação e reutilização de objetos internos do IE, é possível levar o processo a interpretar memória já liberada ou fora dos limites válidos como dados controláveis, abrindo caminho para corrupção de estrutura interna e, com técnicas adicionais de exploração (heap grooming, bypass de mitigação de memória), execução de código arbitrário no contexto do usuário logado.
A Microsoft não publicou detalhes profundos da causa raiz específica desta CVE (advisory MSRC é sucinto, como é padrão da época); a descrição do NVD e a listagem KEV confirmam apenas a classe da falha (CWE-119) e o vetor (site malicioso), sem detalhar a rotina exata ou o tipo de objeto envolvido.
Como é explorada
Vetor é puramente web: o atacante hospeda ou compromete uma página e induz a vítima a acessá-la usando uma versão vulnerável do Internet Explorer (9, 10 ou 11). Não é necessária autenticação prévia nem configuração não padrão do navegador — o exploit depende apenas de o usuário abrir a URL maliciosa, o que se reflete no CVSS com UI:R (interação do usuário necessária) mas AV:N e PR:N (sem privilégio, sem acesso à rede interna).
A CISA incluiu a CVE-2017-0149 no catálogo KEV, confirmando exploração observada em campo — mas a nota da CISA não especifica se houve exploração massiva, campanha nomeada ou uso em ataques direcionados/APT; o campo 'uso em ransomware' está marcado como desconhecido. Isso sugere exploração documentada, porém sem atribuição pública detalhada disponível nas fontes consultadas.
Sucesso completo (execução de código, não apenas DoS) normalmente exige, na prática de falhas dessa classe e época, encadeamento com técnica de bypass de ASLR/DEP e possivelmente sandbox escape do IE — mas isso não está confirmado especificamente para esta CVE nas fontes disponíveis; o resultado documentado oficialmente é execução de código arbitrário ou negação de serviço via corrupção de memória.
Versões
Como se proteger
A correção definitiva é aplicar a atualização de segurança da Microsoft para Internet Explorer referente ao ciclo de março de 2017, disponível via Windows Update / WSUS, conforme o advisory oficial da MSRC vinculado a esta CVE. Como o suporte ao Internet Explorer 9, 10 e 11 já terminou (o IE foi descontinuado e substituído pelo Microsoft Edge), sistemas hoje ainda expostos a essa CVE via IE legado não recebem mais patches para essa linha — a mitigação real nesse cenário é migrar para um navegador com suporte ativo e desativar/remover o IE como navegador padrão.
Como paliativo quando a atualização não pode ser aplicada imediatamente (ambientes legados que dependem de compatibilidade com IE), reduzir a superfície de exposição executando o IE na Zona de Sites Restritos para conteúdo não confiável, desabilitando scripts ativos (ActiveX/JavaScript) para zonas de internet, e restringindo o uso do IE a intranets controladas ajuda a reduzir — não elimina — o risco, já que a exploração depende de renderização de conteúdo controlado pelo atacante.
Não funciona como mitigação: apenas atualizar definições de antivírus ou confiar em filtros de reputação de URL, já que a exploração pode ocorrer via qualquer site comprometido ou recém-registrado sem histórico de reputação.
Como detectar
Não há assinatura pública ou IOC específico e confirmado para esta CVE nas fontes consultadas — nem MSRC, nem CISA KEV, nem os registros de SecurityFocus/SecurityTracker detalham indicadores de rede ou de log associados à exploração observada. Em termos gerais, sinais de exploração de corrupção de memória em IE incluem crashes inesperados do processo iexplore.exe (Application Error com falha em módulos do mecanismo de renderização) registrados no Visualizador de Eventos do Windows, e tráfego de saída para domínios recém-registrados ou não categorizados imediatamente após navegação suspeita — mas nenhum desses sinais é exclusivo ou confiável para esta CVE específica.