← back
CVE-2013-1347highunder attackCWE-416

CVE-2013-1347

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.8epss 78%
from disclosure to weapon2 days
Published on NVDMay 5
1st PoC+2d
metasploitMay 3
CISA KEV+3224d
exploitation probability
78%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Vulnerabilidade de use-after-free no mecanismo de renderização do Internet Explorer 8 (MSHTML), que permite execução remota de código quando a vítima visita uma página maliciosa. Foi explorada em maio de 2013 antes da correção, num ataque de 'watering hole' contra o site do Departamento do Trabalho dos EUA (DoL), o que a levou ao catálogo KEV da CISA. O impacto real hoje é limitado: afeta especificamente o IE8, um navegador fora de suporte há muitos anos, então o risco relevante é apenas para sistemas legados isolados que ainda dependem dele.

Technical detail

A falha está no objeto CGenericElement do MSHTML, o motor de layout/renderização do Internet Explorer. Trata-se de um use-after-free (CWE-416): o objeto é liberado da memória, mas uma referência a ele permanece associada ao Document e é reutilizada durante uma renderização subsequente. Isso faz o motor operar sobre memória inválida que pode ter sido realocada e preenchida com dados controlados pelo atacante.

A descrição oficial da Microsoft generaliza o problema como 'IE não trata corretamente objetos na memória', cobrindo tanto o caso de alocação incorreta quanto o de deleção prematura — texto deliberadamente vago do bulletin. A análise técnica do módulo Metasploit é mais específica: o UAF ocorre no ciclo de vida do CGenericElement, tipicamente disparado via manipulação de SMIL/animação dentro do DOM, técnica clássica para forçar um padrão de alocação previsível e reaproveitar a memória liberada com um objeto controlado pelo atacante (heap spraying).

O atacante controla o conteúdo da página HTML/JavaScript servida à vítima e, por extensão, o conteúdo que ocupa a região de memória liberada — é isso que viabiliza o desvio de fluxo de execução para shellcode.

O catálogo KEV da CISA registra o CWE como CWE-94 (Code Injection), mas isso não corresponde à mecânica descrita pelo fornecedor e pelos pesquisadores, que é claramente use-after-free (CWE-416); trate a classificação CWE-94 do KEV como imprecisão do catálogo, não como caracterização técnica confiável.

How it’s exploited

O vetor é web: a vítima precisa visitar, com IE8, uma página HTML/JavaScript especialmente construída — não há exploração sem interação do usuário (CVSS UI:R) e sem que o alvo esteja usando a versão vulnerável do navegador. O exploit dispara a liberação do objeto CGenericElement e, em seguida, força a reutilização da referência pendente durante a renderização, normalmente combinado com heap spraying via JavaScript para colocar dados controlados na memória liberada antes do reuso.

A exploração ocorreu de forma ativa antes da correção: em maio de 2013 o site do Department of Labor dos EUA foi comprometido e usado para servir o exploit a visitantes, episódio que motivou o registro no KEV e a publicação acelerada do MS13-038. Existe módulo público no Metasploit Framework (autoria atribuída a pesquisadores incluindo juan vazquez e sinn3r) com suporte a IE8 em Windows XP SP3, Vista, Server 2003, Windows 7 (32 e 64 bits), usando cadeias ROP específicas por SO para contornar DEP/ASLR — evidência de que a exploração é tecnicamente madura e automatizável, não teórica.

O resultado da exploração bem-sucedida é execução de código arbitrário no contexto do usuário logado que executou o IE8 — sem elevação de privilégio adicional, então o impacto real depende dos direitos da conta da vítima.

Versions

Affected
Internet Explorer 8 em: Windows XP SP3; Windows XP Professional x64 Edition SP2; Windows Server 2003 SP2 e x64 Edition SP2; Windows Vista SP2 e x64 Edition SP2; Windows Server 2008 SP2 (32-bit e x64); Windows 7 SP1 (32-bit e x64); Windows Server 2008 R2 SP1 (x64 e Itanium). Internet Explorer 9 nas mesmas plataformas recebeu o patch por defesa em profundidade, mas o fornecedor afirma que os vetores de ataque conhecidos são bloqueados pela configuração padrão do IE9. Internet Explorer 6, 7 e 10 não são afetados.
Fixed in
Atualização de segurança KB2847204, distribuída via MS13-038 (14 de maio de 2013), para todas as combinações de SO/IE8 e IE9 listadas como afetadas.

How to protect

A correção definitiva é aplicar a atualização do MS13-038 (KB2847204), publicada em 14 de maio de 2013, que altera o tratamento de objetos em memória pelo MSHTML. Ela é obrigatória e crítica para IE8 em Windows XP SP3, XP Professional x64 SP2, Vista SP2/x64, Windows 7 SP1 (32/64 bits); e classificada como 'Moderate' para IE8 em Windows Server 2003 SP2/x64, Server 2008 SP2 (32/64) e Server 2008 R2 SP1 (x64 e Itanium), por causa da configuração padrão mais restritiva do IE em servidores.

Antes da correção definitiva, a Microsoft publicou um workaround via ferramenta 'Fix it' — o 'CVE-2013-1347 MSHTML Shim Workaround', descrito na Advisory 2847140 — como paliativo temporário. Não há detalhe técnico adicional apurado sobre o mecanismo interno desse shim nas fontes disponíveis; trate-o apenas como mitigação temporária pré-patch, não como substituto permanente da atualização.

O controle compensatório mais efetivo e duradouro, dado que o IE8 está fora do ciclo de suporte há anos, é não usar mais esse navegador: migrar para um navegador atualmente suportado. Não existe mitigação real que dependa apenas de 'zonas de segurança' do IE ou EPM (Enhanced Protected Mode) documentada nestas fontes — o item citado nas notas do bulletin sobre IE9 não ser afetado se refere a vetores de ataque bloqueados pela configuração padrão do IE9, não a uma mitigação aplicável ao IE8 vulnerável.

How to detect

Não há assinatura de rede ou de log genérica e confiável documentada nas fontes consultadas para detectar tentativas de exploração — o vetor é conteúdo HTML/JavaScript malicioso servido por uma página web comprometida ou controlada pelo atacante, e a técnica (uso de SMIL/animação para acionar o UAF combinado com heap spraying) pode ser ofuscada, como o próprio módulo Metasploit demonstra com sua opção de ofuscação de JavaScript. O único incidente concreto de exploração ativa documentado é o comprometimento do site do Department of Labor em maio de 2013, usado como watering hole; monitorar proxies/logs de acesso a IE8 legado por padrões incomuns de erro de renderização (crashes do iexplore.exe) pode ser um indicador indireto, mas não é uma detecção específica desta CVE.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Internet Explorer 8 does not properly handle objects in memory, which allows remote attackers to execute arbitrary code by accessing an object that (1) was not properly allocated or (2) is deleted, as exploited in the wild in May 2013.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.