CRITICAL✓ PATCH🇬🇧 English

CVE-2012-4787

Use-after-free w Microsoft Internet Explorer 9/10 umożliwia RCE

CVSS 9.0v3.1pub. 2012-12-12upd. 2026-04-29

Podatność typu use-after-free w Microsoft Internet Explorer 9 i 10 pozwala zdalnemu atakującemu na wykonanie dowolnego kodu poprzez odwiedzenie spreparowanej strony internetowej. Błąd wynika z nieprawidłowego liczenia referencji do obiektów w pamięci, co klasyfikuje go jako krytyczny.

Pokaż oryginał (EN)

Use-after-free vulnerability in Microsoft Internet Explorer 9 and 10 allows remote attackers to execute arbitrary code via a crafted web site that triggers access to an object that (1) was not properly initialized or (2) is deleted, aka "Improper Ref Counting Use After Free Vulnerability."

🤖 Analiza AI
Jak działa

Podatność powstaje wskutek nieprawidłowego zarządzania cyklem życia obiektów w pamięci przeglądarki — konkretnie błędnego liczenia referencji (improper ref counting). Atakujący może skonstruować stronę internetową, która spowoduje odwołanie się przeglądarki do obiektu, który nie został prawidłowo zainicjalizowany lub został już usunięty z pamięci. Dostęp do zwolnionego obszaru pamięci (use-after-free) może doprowadzić do wykonania kontrolowanego przez atakującego kodu w kontekście procesu przeglądarki.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) na komputerze ofiary, uzyskując potencjalnie pełną kontrolę nad systemem. Skuteczne wykorzystanie podatności może prowadzić do przejęcia sesji użytkownika, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.

Mitygacja

Należy zastosować aktualizację zabezpieczeń opisaną w biuletynie Microsoft MS12-077, dostępnym pod adresem: https://docs.microsoft.com/en-us/security-updates/securitybulletins/2012/ms12-077. Zalecana jest natychmiastowa instalacja patcha dostarczonego przez Microsoft.

Kogo dotyczy

Microsoft Internet Explorer 9 i 10 działający na systemach Microsoft Windows Vista, Windows 7 oraz Windows Server 2008

Uwagi

Podatność została opublikowana 12 grudnia 2012 r. i opisana w biuletynie bezpieczeństwa Microsoft MS12-077. US-CERT wydał alert techniczny TA12-346A dotyczący tej podatności.

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Microsoft Internet Explorer

    APP
    Microsoft
    109
  • Microsoft Windows 7

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2008

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Vista

    OS
    Microsoft
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2020-1040CRITICAL9.0⚠ KEVPL ✓ten sam produkt

RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa

CVE-2020-1350CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)

CVE-2020-0646CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych

CVE-2019-0708CRITICAL9.8⚠ KEVPL ✓ten sam produkt

BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)