← voltar
CVE-2015-2387highsob ataqueCWE-787

CVE-2015-2387

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA, tem prova de conceito pública e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 35%
da publicação à arma1853 dias
Publicada no NVD14 de jul.
1ª PoC+1853d
CISA KEV+2424d
probabilidade de exploração
35%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)1 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de corrupção de memória no ATMFD.DLL, o driver que implementa o Adobe Type Manager (renderização de fontes PostScript Type 1) dentro do kernel do Windows. Um usuário local autenticado que execute uma aplicação maliciosa pode elevar privilégios até SYSTEM. Ganhou relevância prática em 2015 porque foi usada como componente de escalação de privilégio em cadeias de exploração que combinavam 0-days do Adobe Flash (vazados no leak da Hacking Team) para escapar de sandbox e sobrescrever proteções de integridade baixa.

Detalhamento técnico

ATMFD.DLL roda em modo kernel (win32k) e processa fontes Type 1 embutidas em documentos ou carregadas pelo sistema. A Microsoft descreveu a correção como ajuste em "como o Adobe Type Manager Font Driver manipula objetos na memória" — uma formulação genérica típica de bulletins da época, sem detalhar se é overflow, use-after-free ou confusão de tipo. O CWE associado no catálogo KEV é CWE-264 (controle de permissão/privilégio impróprio), consistente com o resultado da falha (execução em contexto elevado) mas não descreve o bug de memória em si.

Como é explorada

O atacante precisa de uma sessão local autenticada (PR:L) e roda uma aplicação especialmente criada que aciona o processamento vulnerável de fontes pelo driver — não há interação adicional de usuário exigida (UI:N) além disso. Como ATMFD.DLL opera em modo kernel, uma exploração bem-sucedida dá ao atacante execução com privilégios de SYSTEM, contornando mecanismos de sandbox (Protected Mode do IE, sandbox do Chrome/Adobe Reader) e Protected View do Office.

O uso documentado em 2015 (TA15-195A) não foi como vulnerabilidade isolada, mas como segundo estágio de uma cadeia: um exploit remoto do Adobe Flash (CVE-2015-5119, 5122 ou 5123), entregue via conteúdo Flash em navegador, e-mail com anexo, ou documento Office que baixa Flash via OLE, obtinha execução de código em contexto de baixo privilégio; a exploração do CVE-2015-2387 então elevava esse código para privilégios de sistema. Isso torna a CVE relevante mesmo com AV:L (acesso local), porque o vetor de entrada real do ataque era remoto — a fase local era apenas a escalação final.

A presença no catálogo KEV da CISA confirma exploração ativa documentada, embora a data de inclusão (2022) seja muito posterior à divulgação original — reflete o processo de catalogação retroativa da CISA, não uma nova onda de exploração em 2022.

Versões

Afetadas
Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86, x64); Windows Server 2008 SP2 (x86, x64, Itanium) e R2 SP1 (x64, Itanium); Windows 7 SP1 (x86, x64); Windows 8 e 8.1 (x86, x64); Windows Server 2012 e 2012 R2; Windows RT e RT 8.1.
Corrigidas em
Atualização KB3077657, distribuída via boletim MS15-077 (14 de julho de 2015), para todas as edições listadas em versions_affected. Essa atualização substitui a KB3032323, emitida anteriormente no boletim MS15-021.

Como se proteger

Aplicar a atualização do boletim MS15-077 (KB3077657), disponível desde julho de 2015 para todas as versões afetadas do Windows, de Server 2003 SP2 até Server 2012 R2 e Windows RT/8.1. Não há paliativo de configuração real documentado nas fontes disponíveis — a única mitigação estrutural mencionada pelo CERT/CISA na época foi reduzir a superfície de ataque do vetor de entrada (bloquear ou restringir conteúdo Flash não confiável, usar EMET com Attack Surface Reduction para impedir que IE/Office carreguem o controle ActiveX do Flash), já que a exploração prática dependia de encadear esta falha com um exploit remoto do Flash.

Dado que essas versões de Windows estão fora do ciclo de suporte há anos, o KB3077657 pode não estar mais disponível via Windows Update para sistemas não cobertos por acordos de suporte estendido; nesses casos não existe mitigação de configuração equivalente — o driver ATMFD é parte do núcleo de renderização de fontes e não há flag documentada para desativá-lo sem perda de funcionalidade que substitua o patch.

Como detectar

As fontes consultadas não descrevem indicador de comprometimento específico (assinatura de log, evento de sistema ou padrão de tráfego) para tentativas de exploração desta CVE isoladamente. Como a exploração documentada ocorreu em cadeia com exploits de Adobe Flash, o sinal mais prático de investigação é retroativo: buscar por artefatos de exploração de CVE-2015-5119/5122/5123 (conteúdo Flash malicioso em navegador, e-mail ou documento Office com OLE para Flash) seguidos por criação de processo com privilégios SYSTEM não explicada na mesma sessão de usuário.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
ATMFD.DLL in the Adobe Type Manager Font Driver in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows local users to gain privileges via a crafted application, aka "ATMFD.DLL Memory Corruption Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.