← voltar
CVE-2020-0878mediumsob ataqueransomwareCWE-787

Microsoft Browser Memory Corruption Vulnerability

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 4.2epss 2.7%
da publicação à arma
Publicada no NVD11 de set.
CISA KEV+418d
probabilidade de exploração
2.7%top 15% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória (CWE-787, escrita fora dos limites) no motor de renderização legado ChakraCore, usado por Internet Explorer 9, Internet Explorer 11 e pelo Microsoft Edge baseado em EdgeHTML (a versão anterior ao Edge Chromium). Permite execução remota de código no contexto do usuário logado ao visitar uma página maliciosa. Está no catálogo KEV da CISA com exploração confirmada, mas o EPSS baixo (0,027) e a complexidade de ataque alta no vetor CVSS refletem que hoje o risco prático é residual — a maior parte do parque já migrou para navegadores baseados em Chromium, que não usam esse motor.

Detalhamento técnico

A vulnerabilidade está no ChakraCore, o motor JavaScript compartilhado pelo Internet Explorer e pelas versões do Edge anteriores à migração para Chromium. O CWE associado (CWE-787, out-of-bounds write) indica que o motor grava dados além dos limites de um buffer ou objeto alocado durante o processamento de script, corrompendo estruturas de memória adjacentes. O advisory da Microsoft não detalha o caminho de código exato nem o tipo de objeto afetado (não encontramos essa granularidade nas fontes disponíveis).

O vetor CVSS marca Attack Complexity: High e Privileges Required: None, mas exige User Interaction. Isso é relevante: mesmo que o atacante controle o conteúdo da página (script, layout, timing de operações de memória), a exploração confiável de use-after-free/out-of-bounds em ChakraCore tipicamente depende de técnicas de heap grooming e de vencer proteções de mitigação de exploração do Windows (CFG, ASLR, etc.), daí a complexidade alta — não é um bug trivial de disparar com um único payload.

O impacto, segundo o próprio advisory, é execução de código arbitrário no contexto do usuário atual: se a conta afetada tiver privilégios administrativos, o atacante herda esse nível de acesso, podendo instalar programas, alterar dados ou criar contas.

Como é explorada

O vetor é web: o atacante hospeda uma página especialmente criada (ou compromete/injeta conteúdo em um site legítimo, incluindo anúncios de terceiros) que explora o motor ChakraCore. Não há como forçar a visita — a Microsoft afirma explicitamente que o atacante precisa convencer a vítima a clicar em um link, tipicamente via engenharia social em e-mail ou mensagem, e o usuário precisa abrir a página com Internet Explorer ou o Edge legado (EdgeHTML).

Pré-requisito real que a manchete de 'RCE crítico' esconde: exige interação do usuário (UI:R) e complexidade de ataque alta (AC:H), o que reduz a confiabilidade de um exploit genérico — normalmente requer engenharia de exploração específica para vencer mitigações de memória, e não um payload universal plug-and-play.

A CVE está no catálogo KEV da CISA, confirmando exploração no mundo real, mas o registro de inclusão é de novembro de 2021 (mais de um ano após a publicação), sugerindo campanha ou uso documentado posteriormente, não necessariamente no dia zero. O EPSS atual (2,7%) indica probabilidade baixa de exploração ativa generalizada hoje, consistente com o fato de o alvo (IE/EdgeHTML) estar em fim de vida e substituído pelo Edge Chromium na maioria dos ambientes.

Versões

Afetadas
Microsoft ChakraCore; Internet Explorer 9; Internet Explorer 11; Microsoft Edge (versão baseada em EdgeHTML, anterior ao Edge Chromium). Números de build/KB específicos por versão de Windows não constam nas fontes disponíveis — consultar o advisory MSRC para a listagem exata por sistema operacional.
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft associadas à publicação desta CVE (11/09/2020). Números de patch/KB específicos não foram encontrados nas fontes consultadas.

Como se proteger

Aplicar as atualizações de segurança da Microsoft referentes a esta CVE (publicada em 11/09/2020) é a mitigação primária. Não temos, nas fontes consultadas, os números de KB/build específicos por versão do Windows — consulte o advisory oficial do MSRC para o pacote correto de acordo com a versão do sistema operacional e o navegador instalado.

Como paliativo estrutural, o caminho mais eficaz é abandonar o uso do Internet Explorer e do Edge legado (EdgeHTML) como navegador padrão, migrando para o Edge baseado em Chromium ou outro navegador atualizado — isso elimina a superfície de ataque do ChakraCore por completo, já que o motor não é mais usado. Em ambientes que ainda dependem de IE por compatibilidade legada (intranets, sistemas ERP antigos), restringir o uso do IE a esses sites específicos via modo de site do IE no Edge, e bloquear o IE/EdgeHTML como navegador de uso geral, reduz a exposição.

Não há mitigação de configuração (como desabilitar JavaScript) documentada como eficaz e suportada nas fontes — desabilitar script quebra a maioria dos sites e não é uma recomendação oficial. A CISA classifica a ação exigida apenas como 'aplicar atualizações conforme instruções do fornecedor', sem paliativo alternativo listado.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento públicos (hashes, domínios, assinaturas de exploit) associados especificamente a esta CVE. Em termos gerais, o que se procuraria em logs de proxy/DNS é acesso de estações com IE ou Edge legado a domínios recém-registrados ou páginas com JavaScript obfuscado seguido de crash do processo do navegador ou de spawns anômalos de processos filhos (indicando execução de código pós-exploração) — mas isso é heurística genérica de exploração de browser, não um sinal específico e confiável desta falha.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
<p>A remote code execution vulnerability exists in the way that Microsoft browsers access objects in memory. The vulnerability could corrupt memory in a way that could allow an attacker to execute arbitrary code in the context of the current user. An attacker who successfully exploited the vulnerability could gain the same user rights as the current user. If the current user is logged on with administrative user rights, the attacker could take control of an affected system. An attacker could then install programs; view, change, or delete data; or create new accounts with full user rights.</p> <p>An attacker could host a specially crafted website that is designed to exploit the vulnerability through Microsoft browsers, and then convince a user to view the website. The attacker could also take advantage of compromised websites, or websites that accept or host user-provided content or advertisements, by adding specially crafted content that could exploit the vulnerability. In all cases, however, an attacker would have no way to force users to view the attacker-controlled content. Instead, an attacker would have to convince users to take action, typically via an enticement in email or instant message, or by getting them to open an email attachment.</p> <p>The security update addresses the vulnerability by modifying how Microsoft browsers handle objects in memory.</p>
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N/E:P/RL:O/RC:C