← voltar
CVE-2014-4148highsob ataqueCWE-94

CVE-2014-4148

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 60%
da publicação à arma
Publicada no NVD15 de out.
CISA KEV+2779d
probabilidade de exploração
60%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-15

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no win32k.sys, o driver de modo kernel que renderiza fontes TrueType no Windows. Foi explorada ativamente como zero-day em outubro de 2014, antes da correção estar disponível, e por isso entrou no catálogo KEV da CISA apesar de ser uma CVE de mais de dez anos — relevante hoje sobretudo para sistemas legados ou não atualizados (Server 2003, Vista, versões antigas de Server 2008/2012) que ainda rodem sem o patch.

Detalhamento técnico

O defeito está no parsing de fontes TrueType feito em modo kernel pelo win32k.sys, componente presente em toda a linha Windows da época (desktop e server). A Microsoft descreve a correção como um ajuste em "como o driver de modo kernel trata objetos na memória e a forma como trata fontes TrueType", o que indica corrupção de memória durante o processamento da fonte — a Microsoft não detalhou publicamente se é overflow, uso incorreto de estrutura ou outro padrão específico, e não encontramos análise técnica de terceiros nas fontes consultadas que precise esse ponto.

O atacante controla o conteúdo da fonte TrueType — os glifos, tabelas e metadados embutidos no arquivo de fonte — que é interpretado por código privilegiado no kernel. Como o parser roda em modo kernel, uma corrupção de memória bem-sucedida dá ao atacante execução de código com privilégios de kernel, não apenas de usuário, contornando isolamento entre processos e mecanismos de sandbox de aplicações que rodam em user mode.

A CVE-2014-4148 foi corrigida junto com uma segunda vulnerabilidade no mesmo boletim (MS14-058, KB3000061); a Microsoft não detalha no texto disponível qual é essa segunda falha nem se ela compartilha o mesmo componente de código.

Como é explorada

O vetor descrito pela Microsoft é entrega da fonte TrueType maliciosa embutida em um documento (por exemplo, um arquivo do Office) ou em uma página web. A exploração exige interação do usuário — abrir o documento ou visitar o site — o que o próprio boletim reforça: "an attacker would have no way to force users to perform these actions [...] typically by getting them to click a link em email ou Instant Messenger". Isso é coerente com UI:R no vetor CVSS. Não é necessária autenticação prévia no sistema alvo nem configuração não padrão — qualquer Windows vulnerável que processe a fonte (via aplicação ou navegador) está exposto.

A exploração in the wild ocorreu como zero-day em outubro de 2014, antes da correção estar disponível — a própria descrição oficial da CVE confirma isso. As fontes consultadas não trazem detalhes de atribuição de ator de ameaça, família de malware associada ou volume da campanha; qualquer afirmação nesse sentido estaria além do que foi apurado aqui.

O resultado final de exploração bem-sucedida é execução de código em modo kernel, permitindo ao atacante assumir controle total do sistema (SYSTEM), incluindo instalação de rootkits, desativação de controles de segurança e persistência abaixo do nível de detecção de EDRs baseados em user mode da época.

Versões

Afetadas
Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86, x64); Windows Server 2008 SP2 (x86, x64, Itanium); Windows 7 SP1 (x86, x64); Windows Server 2008 R2 SP1 (x64, Itanium); Windows 8 e 8.1 (x86, x64); Windows Server 2012 e Server 2012 R2; Windows RT e Windows RT 8.1 — incluindo instalações Server Core onde aplicável.
Corrigidas em
Atualização de segurança KB3000061 (MS14-058), publicada em 14/10/2014, para todas as edições listadas acima. Substitui KB2930275 (do boletim MS14-015). Em Windows 8.1/Server 2012 R2/RT 8.1 é necessário ter o KB2919355 instalado antes para receber o KB3000061.

Como se proteger

A correção definitiva é instalar a atualização MS14-058 (KB3000061), publicada em 14 de outubro de 2014, que substitui a atualização KB2930275 do boletim anterior (MS14-015). O boletim cobre Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 e R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 e R2, e Windows RT e RT 8.1 — praticamente toda a base instalada da época, incluindo instalações Server Core. Em sistemas Windows 8.1/Server 2012 R2/RT 8.1, a atualização KB2919355 é pré-requisito para receber o KB3000061 via Windows Update.

Para sistemas fora de suporte que não recebem mais patches oficiais (Server 2003, Vista, versões antigas sem extensão de suporte), não há paliativo equivalente documentado nas fontes consultadas além de isolamento de rede, bloqueio de anexos com fontes embutidas e restrição de navegação a conteúdo não confiável — nenhuma dessas medidas neutraliza o vetor, apenas reduz a superfície de exposição.

Como a falha está no parser de fontes em modo kernel, soluções de perímetro (WAF, proxy) não mitigam o risco de forma confiável quando o vetor é um documento entregue por e-mail ou mídia removível; controlam apenas o vetor web. Antivírus e EDR da época tinham eficácia limitada contra exploração de kernel bem-sucedida, já que o comprometimento ocorre antes de qualquer inspeção em user mode ter chance de agir.

Como detectar

As fontes consultadas não trazem assinaturas de rede, IOCs ou padrões de log específicos associados à exploração de 2014. O vetor é entrega de fonte TrueType maliciosa via documento ou página web, então monitoramento de eventos de crash/exceção em win32k.sys, falhas inesperadas em processos que renderizam fontes (explorer.exe, navegadores, Office) e telemetria de EDR moderna capaz de instrumentar chamadas de modo kernel são os pontos de partida genéricos — não há indicador confirmado e específico desta CVE nas fontes disponíveis.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
win32k.sys in the kernel-mode drivers in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows remote attackers to execute arbitrary code via a crafted TrueType font, as exploited in the wild in October 2014, aka "TrueType Font Parsing Remote Code Execution Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a