← voltar
CVE-2017-0222highsob ataqueCWE-787

CVE-2017-0222

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 30%
da publicação à arma
Publicada no NVD12 de mai.
CISA KEV+1750d
probabilidade de exploração
30%top 2% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-08-25

Apply updates per vendor instructions.

Resumo

Vulnerabilidade de corrupção de memória no motor de renderização do Internet Explorer que permite execução remota de código quando a vítima acessa conteúdo malicioso. Está no catálogo KEV da CISA como exploração confirmada, mas exige interação do usuário — não é um ataque silencioso. O CVSS 8.8 reflete o impacto total (confidencialidade, integridade e disponibilidade) caso o exploit funcione, não a facilidade de disparo em massa.

Detalhamento técnico

O boletim da Microsoft classifica a falha como acesso impróprio a objetos em memória pelo Internet Explorer, catalogada sob CWE-119 (restrição imprópria de operações dentro dos limites de um buffer de memória). Esse CWE é genérico e cobre desde use-after-free até overflow de heap; nem o advisory nem as fontes disponíveis detalham qual componente específico do motor de renderização (MSHTML/Jscript) contém o bug, nem o caminho de código exato.

A Microsoft publicou esta CVE junto com CVE-2017-0226 no mesmo boletim de maio de 2017, deixando claro que são falhas distintas apesar de sintomas parecidos (corrupção de memória em IE). Isso é comum nesse período: vários bugs de memory corruption no IE eram corrigidos em lote no mesmo patch cycle, cada um com CVE próprio porque a causa raiz no código é diferente.

O atacante controla o conteúdo de uma página web (ou documento com renderização via IE) que a vítima acessa. Ao processar esse conteúdo, a lógica de manipulação de objetos do IE entra em estado inconsistente, permitindo que o atacante corrompa memória de forma controlada e, em cenários bem-sucedidos, redirecione execução para código arbitrário sob o contexto do usuário logado.

Como é explorada

O vetor primário é web: o atacante hospeda uma página maliciosa (ou compromete um site legítimo para servir conteúdo malicioso) e induz a vítima a visitá-la usando Internet Explorer. UI:R no vetor CVSS confirma que não há disparo automático — é necessária ação da vítima, tipicamente clicar em um link ou abrir um documento que invoca o motor do IE.

Não há pré-requisito de autenticação nem de configuração não padrão do IE conhecido nas fontes disponíveis; o requisito real é que a vítima use uma versão vulnerável do Internet Explorer e interaja com o conteúdo malicioso. Sucesso na exploração dá execução de código no contexto do usuário atual — se a vítima estiver com privilégios administrativos, o impacto se estende ao sistema completo.

A presença no catálogo KEV da CISA confirma exploração ativa no mundo real, mas a entrada foi adicionada em 2022-02-25 (data de due date 2022-08-25), quase cinco anos após a publicação original — típico de CVEs antigas usadas por atores que reciclam exploits contra sistemas legados não corrigidos, não necessariamente de campanhas ativas no momento da publicação em 2017.

Versões

Afetadas
Não especificado com precisão nas fontes disponíveis. O advisory da Microsoft trata do Internet Explorer nas versões suportadas na época (maio de 2017); consulte o boletim oficial do MSRC para a matriz completa de versões/builds afetadas por sistema operacional.
Corrigidas em
Corrigida pela atualização de segurança da Microsoft distribuída no Patch Tuesday de maio de 2017. Número de KB específico não confirmado nas fontes disponíveis — verificar diretamente no advisory MSRC vinculado a esta CVE.

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft referente ao boletim de maio de 2017 para o Internet Explorer. As fontes disponíveis não especificam o número exato do KB nem as versões de build corrigidas — para aplicar corretamente, consulte o advisory oficial da Microsoft (MSRC) vinculado a esta CVE e confirme a atualização cumulativa correspondente à versão de IE em uso.

O Internet Explorer está em fim de vida e fora de suporte ativo desde 2022 para a maioria dos cenários; a mitigação estrutural mais eficaz em ambientes atuais é eliminar o uso do IE como navegador primário, migrando para um motor de renderização com suporte ativo. Onde IE ainda é exigido por aplicações legadas, isolar essas sessões em ambientes segmentados e sem acesso à internet geral reduz a superfície de exposição a conteúdo malicioso.

Não existe mitigação de configuração publicada nas fontes consultadas (como desativação de recurso específico) que neutralize esta falha sem o patch — tratando-se de corrupção de memória no motor de renderização, o patch do fornecedor é o único controle confirmado.

Como detectar

Não há assinatura ou indicador de comprometimento público específico para esta CVE nas fontes consultadas. Para corrupção de memória em navegador explorada via web, o sinal genérico a procurar é acesso do IE a domínios recém-registrados ou de reputação baixa seguido de comportamento anômalo do processo iexplore.exe (criação de processos filho inesperados, injeção em outros processos, conexões de rede não usuais). Sem PoC público ou relatório de campanha detalhado disponível, não é possível afirmar um padrão de tráfego ou log confiável e específico para esta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution vulnerability exists when Internet Explorer improperly accesses objects in memory, aka "Internet Explorer Memory Corruption Vulnerability." This CVE ID is unique from CVE-2017-0226.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H