← voltar
CVE-2024-38178highsob ataqueCWE-843

Scripting Engine Memory Corruption Vulnerability

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.5epss 41%
da publicação à arma
Publicada no NVD13 de ago.
CISA KEV13 de ago.
probabilidade de exploração
41%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2024-09-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de type confusion no motor de script legado do Windows (usado pelo modo Internet Explorer do Edge), que permite corrupção de memória e execução remota de código ao processar uma URL especialmente criada. Está no catálogo KEV da CISA com exploração confirmada, mas o vetor real exige que a vítima clique em um link e que o ambiente tenha o 'modo IE' habilitado no Edge — não é um RCE que dispara sozinho em qualquer navegação normal.

Detalhamento técnico

A vulnerabilidade (CWE-843, access of resource using incompatible type) está no motor de scripting que o Windows usa para interpretar JScript/VBScript em páginas renderizadas pelo engine legado do Internet Explorer, hoje embutido no 'modo IE' do Microsoft Edge para compatibilidade com sites corporativos antigos. Um objeto de script é tratado internamente com um tipo diferente do que realmente possui; o atacante que controla o conteúdo da página consegue induzir essa confusão de tipo e provocar leitura/escrita fora dos limites esperados na memória do processo que interpreta o script.

O resultado é corrupção de memória controlável, que a Microsoft classifica como suficiente para execução remota de código no contexto do usuário que abriu a página. O atacante controla o conteúdo HTML/script da página maliciosa; ele não controla diretamente o processo de renderização — precisa que essa página seja carregada pelo engine antigo, e não pelo Chromium moderno do Edge, que não é afetado.

Como é explorada

O vetor documentado publicamente por pesquisadores sul-coreanos (não pela Microsoft) é uma cadeia via malvertising: anúncios maliciosos redirecionam a vítima para sites comprometidos que forçam a abertura em 'modo IE' — recurso que administradores configuram para páginas legadas continuarem funcionando no engine antigo dentro do Edge. Sem essa configuração de compatibilidade ativa (IE Mode / lista de sites gerenciada), a página maliciosa nunca chega ao componente vulnerável, porque o Edge padrão usa o motor Chromium.

O CVSS reflete isso: AC:H (complexidade alta) e UI:R (interação do usuário obrigatória) — a vítima precisa clicar em um link e o navegador precisa rotear essa navegação para o engine legado. Relatos públicos indicam que essa falha foi encadeada com CVE-2024-38213 (bypass de Mark-of-the-Web) para também escapar do SmartScreen, sugerindo uma campanha direcionada e não exploração massiva e indiscriminada.

O ganho final para o atacante é execução de código no contexto do usuário logado — não há elevação de privilégio implícita nesta CVE isoladamente; ela entrega code execution equivalente ao nível de acesso da vítima.

Versões

Afetadas
Windows 10 (versões 1507, 1607, 1809, 21H2, 22H2), Windows 11 (versões 21H2, 22H2, 22H3) — conforme lista de produtos afetados publicada pela Microsoft.
Corrigidas em
Atualizações de segurança cumulativas de agosto de 2024 para cada uma das versões/builds acima, conforme o advisory da Microsoft no MSRC. Números de KB específicos não constam nas fontes consultadas; verificar no MSRC a build exata antes de considerar corrigido.

Como se proteger

A correção está nas atualizações de segurança de agosto de 2024 do Patch Tuesday para as versões de Windows listadas pela Microsoft (Windows 10 1507, 1607, 1809, 21H2, 22H2; Windows 11 21H2, 22H2, 22H3). Aplicar essas atualizações cumulativas resolve a falha no engine de script; a Microsoft não publicou números de KB específicos consultáveis nas fontes usadas aqui — confirme a build exata no MSRC antes de assumir que está corrigido.

Como controle compensatório real quando o patch não pode ser aplicado imediatamente: desabilitar o 'modo Internet Explorer' no Edge (ou remover sites da lista de compatibilidade IE Mode) reduz a exposição, porque o motor vulnerável só é invocado nesse modo — não no engine Chromium padrão. Isso tem custo operacional para ambientes que dependem de sistemas legados via essa compatibilidade.

Não funciona como mitigação: apenas atualizar o Microsoft Edge sem aplicar a atualização de segurança do Windows, já que o componente vulnerável é do sistema operacional (scripting engine), não do binário do navegador em si.

Como detectar

Não há assinatura pública confiável de exploração divulgada pela Microsoft ou pela CISA. Indícios indiretos a monitorar: crashes ou exceções anômalas relacionadas ao engine de script legado (jscript9.dll/mshtml) em processos do Edge quando o 'modo IE' está em uso, navegação para domínios inesperados abrindo automaticamente em modo de compatibilidade IE, e alertas de EDR para técnicas de exploração de memória em processos de navegador. Ambientes que não usam 'modo IE' no Edge têm superfície de ataque efetivamente nula para esta CVE, o que por si só já é um sinal de baixo risco a considerar na priorização.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Scripting Engine Memory Corruption Vulnerability
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C