← voltar
CVE-2019-0676mediumsob ataque

CVE-2019-0676

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 6.5epss 8.1%
da publicação à arma
Publicada no NVD6 de mar.
CISA KEV+1174d
probabilidade de exploração
8.1%top 5% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumo

Falha de divulgação de informação no Internet Explorer 10 e 11 que permite a um atacante testar remotamente se arquivos específicos existem no disco da vítima. Não permite ler conteúdo, executar código ou alterar o sistema — o CVSS 6.5 reflete um vazamento pontual de um bit de informação (existe/não existe), mas a CISA confirma exploração ativa em campo, o que justifica sua presença no catálogo KEV mesmo com severidade moderada.

Detalhamento técnico

A Microsoft classifica a causa como manuseio impróprio de objetos em memória pelo mecanismo de renderização do Internet Explorer (CWE-200, exposição de informação sensível). O advisory da MSRC não detalha qual componente interno (parser, motor de layout, handler de recurso) está envolvido, e não localizamos writeup técnico público de pesquisador dissecando o bug — informação que, se surgir, deve ser tratada com a mesma cautela que a fonte oficial exige.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N) é o dado mais informativo disponível: ataque via rede, baixa complexidade, sem privilégio prévio, mas com interação do usuário obrigatória (UI:R). O impacto é confidencialidade alta, integridade e disponibilidade nulas — coerente com uma primitiva de oráculo de existência de arquivo, não com execução de código.

Esse tipo de falha na família do IE dessa época costuma decorrer de como o motor trata referências a recursos locais (caminhos file://) embutidas em conteúdo web, gerando comportamento observável (erro, timing, estado de renderização) que difere entre arquivo presente e ausente. Isso é o padrão histórico da classe de bug descrita pela Microsoft, não uma confirmação factual desta CVE específica — não há fonte suficiente aqui para afirmar o mecanismo exato.

Como é explorada

A exploração exige que a vítima abra uma página ou documento malicioso no Internet Explorer 10 ou 11 (UI:R) — não há vetor sem interação. Uma vez que o usuário carrega o conteúdo, o atacante consegue consultar, um a um, se caminhos de arquivo específicos existem no disco local, sem precisar de credenciais nem de configuração fora do padrão.

Na prática esse tipo de primitiva serve como reconhecimento: permite identificar produtos de segurança instalados, artefatos de ferramentas de análise/sandbox, ou a presença de arquivos deixados por uma etapa anterior de um ataque — informação valiosa para decidir se vale a pena prosseguir com uma exploração mais agressiva ou para evasão de ambientes de detecção. Não há indicação, nas fontes consultadas, de que a falha por si só entregue execução de código; ela tipicamente aparece encadeada com outra vulnerabilidade em cadeias de exploração multi-etapas.

A CISA incluiu a CVE-2019-0676 no catálogo KEV em 23/05/2022 (prazo de correção: 13/06/2022), confirmando exploração ativa documentada, mas sem detalhar campanha, autor ou se houve uso em ransomware (campo 'Known to be used in ransomware campaigns' listado como 'Unknown'). Não há detalhes públicos, nas fontes disponíveis, sobre quem explorou nem em qual contexto.

Versões

Afetadas
Microsoft Internet Explorer 10 e Internet Explorer 11 (conforme listado pela Microsoft/NVD; a fonte não especifica quais sistemas operacionais/builds exatos além de mencionar as duas versões do navegador).
Corrigidas em
Corrigido pelas atualizações de segurança da Microsoft de março de 2019 (Patch Tuesday) para Internet Explorer 10 e 11. Número específico de KB não confirmado nas fontes consultadas — verificar diretamente no Security Update Guide da MSRC.

Como se proteger

A correção foi disponibilizada pela Microsoft nas atualizações de segurança de março de 2019 para Internet Explorer 10 e 11. As fontes consultadas não trazem o número de KB específico do boletim — não fabrique esse dado; confirme o KB exato direto no Microsoft Update Catalog ou no Security Update Guide da MSRC antes de fechar o ticket de patch.

Se a atualização não puder ser aplicada de imediato, o controle compensatório real é reduzir a superfície de exposição do IE a conteúdo não confiável: impor Enhanced Security Configuration, restringir zonas de segurança para bloquear scripts/ActiveX em zonas de Internet, ou migrar o tráfego de navegação para um navegador com suporte ativo — o IE está fora do ciclo de vida principal da Microsoft, então dependência dele nesse contexto já é o problema de fundo.

Não funciona como mitigação: bloquear apenas por assinatura de rede (não há payload de rede fixo a assinar) ou confiar em antivírus de endpoint — a falha ocorre no processo de renderização local e o disparo depende de interação do usuário com conteúdo, não de um arquivo malicioso detectável por hash.

Como detectar

Não há assinatura de rede ou padrão de log conhecido e documentado publicamente para esta CVE especificamente — a MSRC não publicou indicadores técnicos e não localizamos writeup de detecção de pesquisador. Como a falha depende de conteúdo web/documento carregado no IE, sinais indiretos úteis incluem logs de proxy/EDR mostrando acesso do IE a domínios não usuais seguido de requisições repetidas a recursos locais ou padrões de erro/latência incomuns no processo iexplore.exe, mas isso é heurística geral para a classe de vulnerabilidade, não evidência confirmada de exploração desta CVE. Trate a ausência de sinal confiável como o dado relevante: priorize o patch em vez de depender de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An information disclosure vulnerability exists when Internet Explorer improperly handles objects in memory.An attacker who successfully exploited this vulnerability could test for the presence of files on disk, aka 'Internet Explorer Information Disclosure Vulnerability'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N