Podatność typu use-after-free w Microsoft Internet Explorer w wersjach 6 do 11 umożliwia zdalnym atakującym wykonanie dowolnego kodu lub wywołanie odmowy usługi (DoS) poprzez uszkodzenie pamięci. Podatność była aktywnie wykorzystywana w atakach jako zero-day już w kwietniu 2014 roku.
▸ Pokaż oryginał (EN)
Use-after-free vulnerability in Microsoft Internet Explorer 6 through 11 allows remote attackers to execute arbitrary code or cause a denial of service (memory corruption) via vectors related to the CMarkup::IsConnectedToPrimaryMarkup function, as exploited in the wild in April 2014. NOTE: this issue originally emphasized VGX.DLL, but Microsoft clarified that "VGX.DLL does not contain the vulnerable code leveraged in this exploit. Disabling VGX.DLL is an exploit-specific workaround that provides an immediate, effective workaround to help block known attacks."
Błąd polega na nieprawidłowym zarządzaniu pamięcią w funkcji CMarkup::IsConnectedToPrimaryMarkup — po zwolnieniu obszaru pamięci obiekt jest nadal używany (use-after-free), co prowadzi do uszkodzenia pamięci procesu. Atakujący może skonstruować specjalnie spreparowaną stronę internetową, której otwarcie w podatnej wersji przeglądarki wyzwala błąd. Początkowo jako wektor łagodzenia wskazywano wyłączenie pliku VGX.DLL, jednak Microsoft wyjaśnił, że podatny kod nie znajduje się w tym pliku — wyłączenie VGX.DLL stanowiło jedynie obejście blokujące znane w tamtym czasie ataki.
Skuteczne wykorzystanie podatności może dać atakującemu pełną kontrolę nad systemem ofiary — możliwe jest wykonanie dowolnego kodu z uprawnieniami bieżącego użytkownika przeglądarki lub spowodowanie odmowy usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (Microsoft Security Advisory 2963983 oraz późniejsza aktualizacja zabezpieczeń). Jako tymczasowe obejście Microsoft zalecał wyłączenie VGX.DLL, jednak docelowe rozwiązanie stanowi aktualizacja przeglądarki do wersji niezawierającej podatnego kodu.
Microsoft Internet Explorer w wersjach 6, 7, 8, 9, 10 oraz 11 działający na systemach takich jak Microsoft Windows XP, Windows Server 2003, Windows Server 2008 oraz innych platformach obsługujących wymienione wersje przeglądarki.
Podatność była aktywnie wykorzystywana w atakach na wolności w kwietniu 2014 roku (exploitowana in the wild), co potwierdza wpis w CISA KEV. Podatność miała status zero-day w momencie ujawnienia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HMicrosoft Internet Explorer
APPMicrosoft10116789Microsoft Windows 7
OSMicrosoftwszystkie wersjeMicrosoft Windows 8
OSMicrosoftwszystkie wersjeMicrosoft Windows 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt
OSMicrosoftwszystkie wersjeMicrosoft Windows Rt 8.1
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2003
OSMicrosoftwszystkie wersjeMicrosoft Windows Server 2008
OSMicrosoftr2Microsoft Windows Server 2012
OSMicrosoftr2Microsoft Windows Vista
OSMicrosoftwszystkie wersjeMicrosoft Windows Xp
OSMicrosoftwszystkie wersje
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- Internet Explorer
- Data dodania do KEVi
- 28 stycznia 2022
- Termin remediation (USA)i
- 28 lipca 2022(po terminie)
Zastosuj aktualizacje zgodnie z instrukcjami producenta.
▸ Pokaż oryginał (EN)
Apply updates per vendor instructions.
Microsoft Internet Explorer zawiera lukę w zarządzaniu pamięcią, która umożliwia zdalnym atakującym wykonanie kodu w kontekście bieżącego użytkownika.
▸ Pokaż oryginał (EN)
Microsoft Internet Explorer contains a memory corruption vulnerability that allows remote attackers to execute code in the context of the current user.
Powiązane podatności
RCE w Windows Server Update Service (WSUS) — deserializacja danych
RCE w Hyper-V RemoteFX vGPU — błąd walidacji wejścia od gościa
RCE w Windows DNS Server — krytyczna podatność SIGRed (CVSS 10.0)
RCE w Microsoft .NET Framework — nieprawidłowa walidacja danych wejściowych
BlueKeep — krytyczny RCE w Remote Desktop Services (RDP)