PT-2024-5547 · Microsoft · Internet Explorer+3
CVE-2024-38178
·
Publicado
2024-08-13
·
Atualizado
2025-12-15
CVSS v2.0
7.6
Alta
| Vetor | AV:N/AC:H/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Microsoft Edge anteriores à versão corrigida
Microsoft Windows 10 versão 1507 (anterior à 10.0.10240.20751)
Descrição
A vulnerabilidade está relacionada a um problema de corrupção de memória no Windows Scripting Engine, que pode ser explorado por invasores remotos para executar código arbitrário em um sistema. Esse problema foi associado ao grupo APT norte-coreano ScarCruft, que o tem utilizado para infectar dispositivos com o malware RokRAT. O vetor de ataque envolve a exploração da vulnerabilidade por meio do Modo Internet Explorer no Edge e pode ser acionado sem qualquer interação do usuário, como quando um usuário visualiza um anúncio malicioso. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado, mas a vulnerabilidade foi usada em incidentes reais, incluindo a campanha “Operation Code on Toast”.
Recomendações
Para versões do Microsoft Edge anteriores à versão corrigida: atualize para a versão mais recente do Microsoft Edge para corrigir a vulnerabilidade.
Para o Microsoft Windows 10 versão 1507 (anterior à 10.0.10240.20751): atualize para uma versão mais recente do Windows 10 ou aplique a correção para a vulnerabilidade.
Como solução alternativa temporária, considere desativar o Modo Internet Explorer no Edge até que um patch esteja disponível.
Restrinja o acesso ao Windows Scripting Engine para minimizar o risco de exploração.
Evite usar o Internet Explorer ou o Edge no modo de compatibilidade do Internet Explorer até que o problema seja resolvido.
Correção
RCE
Type Confusion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Internet Explorer
Edge
Windows
Windows 10