← volver
CVE-2015-2387highbajo ataqueCWE-787

CVE-2015-2387

83Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA, tiene prueba de concepto pública y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 35%
de la publicación al arma1853 días
Publicada en NVD14 jul
1ª PoC+1853d
CISA KEV+2424d
probabilidad de explotación
35%top 2% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)1 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumen

Falha de corrupção de memória no ATMFD.DLL, o driver que implementa o Adobe Type Manager (renderização de fontes PostScript Type 1) dentro do kernel do Windows. Um usuário local autenticado que execute uma aplicação maliciosa pode elevar privilégios até SYSTEM. Ganhou relevância prática em 2015 porque foi usada como componente de escalação de privilégio em cadeias de exploração que combinavam 0-days do Adobe Flash (vazados no leak da Hacking Team) para escapar de sandbox e sobrescrever proteções de integridade baixa.

Detalle técnico

ATMFD.DLL roda em modo kernel (win32k) e processa fontes Type 1 embutidas em documentos ou carregadas pelo sistema. A Microsoft descreveu a correção como ajuste em "como o Adobe Type Manager Font Driver manipula objetos na memória" — uma formulação genérica típica de bulletins da época, sem detalhar se é overflow, use-after-free ou confusão de tipo. O CWE associado no catálogo KEV é CWE-264 (controle de permissão/privilégio impróprio), consistente com o resultado da falha (execução em contexto elevado) mas não descreve o bug de memória em si.

Cómo se explota

O atacante precisa de uma sessão local autenticada (PR:L) e roda uma aplicação especialmente criada que aciona o processamento vulnerável de fontes pelo driver — não há interação adicional de usuário exigida (UI:N) além disso. Como ATMFD.DLL opera em modo kernel, uma exploração bem-sucedida dá ao atacante execução com privilégios de SYSTEM, contornando mecanismos de sandbox (Protected Mode do IE, sandbox do Chrome/Adobe Reader) e Protected View do Office.

O uso documentado em 2015 (TA15-195A) não foi como vulnerabilidade isolada, mas como segundo estágio de uma cadeia: um exploit remoto do Adobe Flash (CVE-2015-5119, 5122 ou 5123), entregue via conteúdo Flash em navegador, e-mail com anexo, ou documento Office que baixa Flash via OLE, obtinha execução de código em contexto de baixo privilégio; a exploração do CVE-2015-2387 então elevava esse código para privilégios de sistema. Isso torna a CVE relevante mesmo com AV:L (acesso local), porque o vetor de entrada real do ataque era remoto — a fase local era apenas a escalação final.

A presença no catálogo KEV da CISA confirma exploração ativa documentada, embora a data de inclusão (2022) seja muito posterior à divulgação original — reflete o processo de catalogação retroativa da CISA, não uma nova onda de exploração em 2022.

Versiones

Afectadas
Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86, x64); Windows Server 2008 SP2 (x86, x64, Itanium) e R2 SP1 (x64, Itanium); Windows 7 SP1 (x86, x64); Windows 8 e 8.1 (x86, x64); Windows Server 2012 e 2012 R2; Windows RT e RT 8.1.
Corregidas en
Atualização KB3077657, distribuída via boletim MS15-077 (14 de julho de 2015), para todas as edições listadas em versions_affected. Essa atualização substitui a KB3032323, emitida anteriormente no boletim MS15-021.

Cómo protegerse

Aplicar a atualização do boletim MS15-077 (KB3077657), disponível desde julho de 2015 para todas as versões afetadas do Windows, de Server 2003 SP2 até Server 2012 R2 e Windows RT/8.1. Não há paliativo de configuração real documentado nas fontes disponíveis — a única mitigação estrutural mencionada pelo CERT/CISA na época foi reduzir a superfície de ataque do vetor de entrada (bloquear ou restringir conteúdo Flash não confiável, usar EMET com Attack Surface Reduction para impedir que IE/Office carreguem o controle ActiveX do Flash), já que a exploração prática dependia de encadear esta falha com um exploit remoto do Flash.

Dado que essas versões de Windows estão fora do ciclo de suporte há anos, o KB3077657 pode não estar mais disponível via Windows Update para sistemas não cobertos por acordos de suporte estendido; nesses casos não existe mitigação de configuração equivalente — o driver ATMFD é parte do núcleo de renderização de fontes e não há flag documentada para desativá-lo sem perda de funcionalidade que substitua o patch.

Cómo detectar

As fontes consultadas não descrevem indicador de comprometimento específico (assinatura de log, evento de sistema ou padrão de tráfego) para tentativas de exploração desta CVE isoladamente. Como a exploração documentada ocorreu em cadeia com exploits de Adobe Flash, o sinal mais prático de investigação é retroativo: buscar por artefatos de exploração de CVE-2015-5119/5122/5123 (conteúdo Flash malicioso em navegador, e-mail ou documento Office com OLE para Flash) seguidos por criação de processo com privilégios SYSTEM não explicada na mesma sessão de usuário.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
ATMFD.DLL in the Adobe Type Manager Font Driver in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows local users to gain privileges via a crafted application, aka "ATMFD.DLL Memory Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.