← back
CVE-2013-3906highunder attackCWE-94

CVE-2013-3906

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 1 threat group(s) use it.

ssvc Actcvss 7.8epss 85%
from disclosure to weapon27 days
Published on NVDNov 6
1st PoC+27d
metasploitNov 5
CISA KEV+3023d
exploitation probability
85%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)2 public exploit(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-08-15

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no componente GDI+ do Windows, que processa imagens TIFF incorporadas em documentos do Office e do Lync. Foi usada como zero-day em ataques direcionados durante outubro e novembro de 2013, antes de existir patch — motivo pelo qual está no catálogo KEV da CISA. O CVSS 7.8 exige interação do usuário (abrir o documento malicioso), então não é uma falha 'sem clique' apesar da gravidade.

Technical detail

A vulnerabilidade está no parser de TIFF do GDI+ (biblioteca gráfica compartilhada usada por Windows, Office e Lync). Ao decodificar um arquivo TIFF malformado, o componente corrompe memória de forma explorável — o CVE foi catalogado pela CISA sob CWE-94 (injeção de código), embora a descrição técnica da Microsoft e da McAfee (que descobriu a falha) a caracterize como memory corruption clássica no parsing da imagem, não injeção de código em sentido estrito de linguagem interpretada.

O atacante controla o conteúdo do arquivo TIFF: cabeçalhos, tags IFD e dados de imagem que o GDI+ interpreta ao renderizar. Um arquivo malformado dispara a corrupção durante o parsing, e o ponto de entrada real na prática documentada foi um TIFF embutido dentro de um documento do Microsoft Word — o Word invoca o GDI+ para renderizar a imagem ao abrir o arquivo.

A falha foi reportada de forma privada à Microsoft por Haifei Li, da equipe McAfee Labs IPS, depois que a McAfee identificou o exploit em uso real (a McAfee Labs detectou a campanha antes da divulgação pública, conforme o próprio texto do advisory 2896666 e o post da McAfee referenciado).

How it’s exploited

O vetor documentado é um documento do Word contendo um TIFF malicioso, distribuído tipicamente por e-mail (padrão de spear-phishing observado na campanha de out/nov 2013). A exploração exige que a vítima abra o documento — não há execução automática sem interação, o que bate com UI:R no vetor CVSS. Não há exploração pela rede sem esse passo inicial: o atacante precisa entregar o arquivo e convencer o usuário a abri-lo no software vulnerável (Word, visualizadores de Office, ou clientes Lync que processam a imagem).

A McAfee documentou a campanha como um ataque direcionado (não massivo), consistente com o uso típico de zero-days em GDI+/Office nessa época — normalmente contra alvos específicos antes da correção estar disponível. A existência de módulo Metasploit e PoC público (ExploitDB) posteriores tornou a reprodução trivial depois da divulgação, ampliando o risco para quem não corrigiu.

O resultado final da exploração bem-sucedida é execução arbitrária de código no contexto do usuário que abriu o documento — não há elevação de privilégio automática incluída na falha em si; o impacto depende dos privilégios da conta usada para abrir o arquivo.

Versions

Affected
Windows Vista Service Pack 2 (32 e x64) e Windows Server 2008 SP2 (32-bit, x64, Itanium, incluindo Server Core); Microsoft Office 2003 SP3; Office 2007 SP3; Office 2010 SP1 e SP2 (32 e 64 bits); Office Compatibility Pack SP3; Word Viewer; Excel Viewer; PowerPoint 2010 Viewer SP1/SP2; Lync 2010 (32/64-bit); Lync 2010 Attendee (instalação usuário e admin); Lync 2013 e Lync Basic 2013 (32/64-bit). Windows XP SP3, Windows Server 2003 SP2, e Windows 7 SP1 foram testados e confirmados como NÃO afetados.
Fixed in
KB2901674 (Windows Vista SP2 / Server 2008 SP2); KB2850047 (Office 2003 SP3 / Word Viewer); KB2817641 (Office 2007 SP3 / Compatibility Pack / Excel Viewer); KB2817670 (Office 2010 SP1/SP2, 32 e 64 bits / PowerPoint 2010 Viewer); KB2899397 (Lync 2010 32/64-bit); KB2899393 e KB2899395 (Lync 2010 Attendee, user e admin); KB2850057 (Lync 2013 e Lync Basic 2013, 32/64-bit). Todos distribuídos via MS13-096, publicado em 10/12/2013.

How to protect

A correção definitiva é o boletim MS13-096 (KB2908005), publicado em 10 de dezembro de 2013, que corrige a forma como o GDI+ trata arquivos TIFF. Os pacotes específicos por produto são: Windows Vista SP2 e Server 2008 SP2 (KB2901674); Office 2003 SP3 / Word Viewer (KB2850047); Office 2007 SP3 / Compatibility Pack / Excel Viewer (KB2817641); Office 2010 SP1 e SP2, 32 e 64 bits / PowerPoint Viewer (KB2817670); Lync 2010 32/64-bit (KB2899397); Lync 2010 Attendee, instalação usuário (KB2899393) e admin (KB2899395); Lync 2013 e Lync Basic 2013, 32/64-bit (KB2850057).

Antes do patch existir, a Microsoft publicou no Advisory 2896666 mitigações temporárias (a versão 1.1 do advisório, de 12/11/2013, fala em 'revised workarounds'), mas o conteúdo detalhado desses paliativos não está nas fontes consultadas aqui — quem depende de mitigação sem poder aplicar o MS13-096 deve consultar o advisório original da Microsoft diretamente, não presumir qual workaround valia.

Windows XP SP3, Windows Server 2003, e Windows 7 SP1 (32/64) foram testados e classificados como não afetados pela Microsoft — não há necessidade de patch nesses sistemas para esta CVE específica. Aplicar apenas antivírus ou detecção de e-mail não substitui o patch: a exploração ocorre no parsing local do arquivo, e assinaturas de AV podem não cobrir variantes do TIFF malformado.

How to detect

Como a exploração ocorre no parsing local de um arquivo TIFF embutido em documento do Office ou sessão do Lync, não há assinatura de rede confiável e genérica — o sinal mais direto é telemetria de endpoint/EDR ou antivírus com detecção específica para TIFF malformado ou para o exploit documentado pela McAfee em 2013 (a própria McAfee publicou detecção do zero-day antes da correção). Parceiros do Microsoft Active Protections Program (MAPP) receberam detalhes da vulnerabilidade antes do release para atualizar IDS/IPS e antivírus — logs de soluções desse tipo com assinatura associada a CVE-2013-3906 ou MS13-096 são o indicador mais confiável disponível.

Em nível de e-mail/gateway, documentos Word anexados contendo objetos de imagem TIFF fora do padrão (tamanho, estrutura de tags IFD anômala) são um indício, mas não há um padrão de log nativo do Office ou Windows documentado nas fontes consultadas que sirva como evidência forense pós-exploração — isso é uma lacuna real, não uma omissão da pesquisa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
GDI+ in Microsoft Windows Vista SP2 and Server 2008 SP2; Office 2003 SP3, 2007 SP3, and 2010 SP1 and SP2; Office Compatibility Pack SP3; and Lync 2010, 2010 Attendee, 2013, and Basic 2013 allows remote attackers to execute arbitrary code via a crafted TIFF image, as demonstrated by an image in a Word document, and exploited in the wild in October and November 2013.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.