← voltar
CVE-2011-3402highsob ataque

CVE-2011-3402

88Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.8epss 78%
da publicação à arma
Publicada no NVD4 de nov.
CISA KEV+5085d
probabilidade de exploração
78%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-10-27

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de corrupção de memória no motor de parsing de fontes TrueType dentro do win32k.sys, o driver de modo kernel do Windows, presente desde o XP SP2/SP3 até o Windows 7 SP1 e Server 2008 R2 SP1. Importa porque foi usada in the wild pelo malware Duqu em novembro de 2011 (o mesmo grupo associado ao Stuxnet) antes de qualquer patch existir, e por rodar em modo kernel permite execução de código com privilégios de sistema a partir de um documento Word ou página web maliciosa.

Detalhamento técnico

A vulnerabilidade está no código de parsing de glifos TrueType executado dentro do kernel do Windows (win32k.sys), não em uma biblioteca de user-mode. Como esse código roda em anel 0, um parsing incorreto de uma fonte TrueType malformada corrompe memória do kernel diretamente, sem precisar de uma cadeia adicional de escalonamento de privilégios — a MSRC classifica o impacto máximo como execução remota de código. O NVD/Mitre descreve a falha como "unspecified vulnerability", ou seja, nem o fornecedor nem o CVE especificam o tipo exato de corrupção (buffer overflow, integer overflow, etc.) publicamente.

O atacante controla o conteúdo do arquivo de fonte TrueType embutido — seja dentro de um documento do Word, seja referenciado/embutido em uma página web via a funcionalidade de font embedding do Internet Explorer (habilitada por padrão na zona Internet em IE7 e IE9, segundo discussão da comunidade no SANS ISC). É esse dado — controle total sobre a estrutura da fonte que o kernel vai interpretar — que dá ao atacante a superfície necessária para desencadear a corrupção.

Windows Server 2008 e Server 2008 R2 quando instalados em modo Server Core são um caso especial: segundo a FAQ da MS11-087, nessas instalações a falha só é explorável no cenário de elevação de privilégio local, porque os vetores baseados em web e em compartilhamento de arquivos não se aplicam (o Server Core não expõe os componentes necessários para o vetor remoto).

Como é explorada

O vetor primário exigia interação do usuário: abrir um documento do Word com fonte TrueType maliciosa embutida, ou visitar uma página web que embute a fonte via font-embedding do navegador. Não há exploração automática sem clique — o SANS ISC registrou isso explicitamente em novembro de 2011, contrariando a percepção de que bastaria receber um e-mail HTML. Não há requisito de autenticação nem de configuração não padrão além do font embedding do IE estar habilitado, o que era o padrão da época.

A exploração in the wild documentada é o malware Duqu, atribuído por pesquisadores (McAfee/Symantec) à mesma linhagem do Stuxnet, usado em operações de espionagem direcionada contra um número limitado de organizações antes da divulgação pública da falha — um caso clássico de zero-day usado por um ator avançado antes de qualquer correção disponível. A presença no catálogo KEV da CISA e a existência de módulo Metasploit confirmam que a exploração é replicável e documentada tecnicamente, mesmo que a Microsoft não tenha detalhado publicamente o tipo exato da corrupção de memória.

O resultado final da exploração bem-sucedida é execução de código arbitrário em modo kernel — controle total do sistema, sem depender de bypass adicional de sandbox ou de escalonamento de privilégio separado, já que o código vulnerável já roda com os privilégios mais altos do sistema operacional.

Versões

Afetadas
Windows XP SP2 e SP3; Windows XP Professional x64 Edition SP2; Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86 e x64); Windows Server 2008 SP2 (32-bit, x64, Itanium, incluindo instalação Server Core com impacto reduzido a elevação de privilégio local); Windows 7 Gold e SP1 (32-bit e x64); Windows Server 2008 R2 e R2 SP1 (x64 e Itanium, incluindo Server Core).
Corrigidas em
KB2639417, distribuído pelo boletim MS11-087 (publicado em 13 de dezembro de 2011), corrige a falha em todas as edições listadas como afetadas, substituindo os boletins anteriores MS11-077 (para XP/Server 2003/Vista/Server 2008) e MS11-084 (para Windows 7/Server 2008 R2). Antes desse patch, existia apenas o workaround de bloqueio de T2EMBED.DLL descrito na Advisory 2639658, sem valor de correção definitiva.

Como se proteger

A correção definitiva é o patch KB2639417 (boletim MS11-087, dezembro de 2011), que corrige a forma como o driver kernel-mode trata arquivos TrueType. Sistemas Windows XP SP2/SP3, Server 2003 SP2, Vista SP2, Server 2008 SP2/R2/R2 SP1 e Windows 7 Gold/SP1 sem esse patch (ou equivalente já supersedido por atualizações cumulativas posteriores) permanecem vulneráveis — mas note que todos esses sistemas operacionais estão fora do ciclo de suporte da Microsoft há anos, então qualquer instância remanescente em produção é, por si só, um risco crítico de superfície de ataque muito maior do que essa CVE isolada.

Antes do patch existir, a Microsoft publicou um workaround na Advisory 2639658: negar acesso (deny) à DLL T2EMBED.DLL, que desabilita font embedding e, como efeito colateral, quebra a exibição correta de aplicações que dependem dessa tecnologia. Esse workaround também gerou problemas documentados de detecção de patch em ferramentas como WSUS e SMS, porque a permissão "deny" para "Everyone" impedia a própria conta SYSTEM de verificar a versão do arquivo — havia orientação da comunidade para aplicar o deny ao grupo BUILTIN\Users em vez de Everyone para não quebrar a varredura de patches.

Desabilitar apenas o download de fontes no navegador (como algumas discussões da época sugeriram para Firefox/IE) mitiga o vetor web, mas não o vetor de documento do Word — não é uma mitigação completa. A única mitigação real e completa é aplicar o patch; qualquer workaround de bloqueio de DLL ou de font embedding é paliativo temporário com custo funcional visível.

Como detectar

Não há assinatura confiável e específica de exploração documentada nas fontes consultadas — a própria Microsoft e o SANS ISC não publicaram IOCs de rede genéricos para a falha em si, e sim para o malware Duqu que a explorou (indicadores de C2, arquivos de driver e módulos específicos do Duqu, documentados nos whitepapers da Symantec e McAfee referenciados). Em ambientes legados ainda não corrigidos, o sinal mais prático de tentativa de exploração seria a chegada de documentos Word ou páginas HTML com arquivos de fonte TrueType anexados/embutidos de origem não confiável, algo que exige inspeção de conteúdo em gateway de e-mail/web e não um padrão de assinatura de rede único.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in the TrueType font parsing engine in win32k.sys in the kernel-mode drivers in Microsoft Windows XP SP2 and SP3, Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2, R2, and R2 SP1, and Windows 7 Gold and SP1 allows remote attackers to execute arbitrary code via crafted font data in a Word document or web page, as exploited in the wild in November 2011 by Duqu, aka "TrueType Font Parsing Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a