CVE-2009-1123
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de elevação de privilégio local no kernel do Windows: o kernel não valida corretamente alterações em objetos internos não especificados, permitindo que um processo controlado pelo atacante ganhe privilégios de SYSTEM. Não é explorável remotamente nem por usuário anônimo — exige que o atacante já tenha uma sessão de logon local válida. Está no catálogo KEV da CISA por exploração confirmada, o que a torna relevante mesmo treze anos depois em ambientes legados ou em cadeias de pós-exploração.
Technical detail
A CVE-2009-1123 é uma das quatro vulnerabilidades corrigidas pelo boletim MS09-025 (duas divulgadas publicamente, duas reportadas de forma privada). A Microsoft descreve o defeito como falha na validação de mudanças em 'objetos específicos do kernel' — a descrição pública, tanto do fornecedor quanto do NVD, não identifica qual estrutura de kernel é afetada, o que classifica como CWE-20 (Improper Input Validation). O apelido interno usado pela Microsoft, 'Windows Kernel Desktop Vulnerability', sugere relação com objetos de desktop/janela gerenciados pelo componente win32k/kernel, mas nenhuma das fontes consultadas confirma esse detalhe com precisão técnica.
O padrão geral do boletim MS09-025 é consistente com falhas clássicas de EoP em win32k.sys da era Windows XP/Vista/Server 2003/2008: uma aplicação em modo usuário consegue manipular um objeto de kernel de forma que o kernel aceita uma transição de estado inválida, sem revalidar permissões ou integridade do objeto antes de operar sobre ele. Isso permite escrita ou execução em contexto privilegiado a partir de código rodando com privilégios baixos.
O próprio texto da Microsoft explica que a correção 'corrige os métodos usados para validar uma mudança em objetos específicos do kernel, para validar entrada passada do modo usuário para o kernel, e para validar o argumento passado à chamada de sistema' — frase que cobre as quatro CVEs do boletim de forma agregada, sem atribuir qual trecho corresponde exatamente à CVE-2009-1123.
How it’s exploited
Pré-requisito central, afirmado pela própria Microsoft: o atacante precisa de credenciais de logon válidas e capacidade de logon local no sistema alvo. Não há vetor remoto nem exploração por usuário anônimo. Isso reduz drasticamente o universo de exposição — a vulnerabilidade não é 'crítica de rede', é uma ferramenta de escalada pós-comprometimento: útil depois que um atacante já obteve acesso inicial (phishing, credencial roubada, shell de baixo privilégio) e precisa virar administrador/SYSTEM.
A exploração prática consiste em uma aplicação maliciosa criada para forçar uma transição de estado inválida no objeto de kernel afetado, fazendo o kernel executar código ou operações com privilégios elevados em nome do processo do atacante. A Microsoft classifica o impacto máximo como execução de código arbitrário com controle total do sistema — instalação de programas, alteração/exclusão de dados, criação de contas com privilégios totais.
A presença no catálogo KEV da CISA (adicionada em março de 2022, com prazo de correção em 24/03/2022) confirma exploração ativa documentada, embora sem atribuição pública a uma campanha específica nas fontes consultadas. O uso típico desse tipo de CVE antiga em KEV é como componente de escalada de privilégio em kits de exploração ou malware que ainda alveja sistemas legados sem patch.
Versions
How to protect
A correção oficial é o boletim MS09-025 / atualização KB968537, aplicável a Windows 2000 SP4, Windows XP SP2/SP3 (incluindo x64), Windows Server 2003 SP2 (x86/x64/Itanium), Windows Vista (Gold/SP1/SP2, incluindo x64), e Windows Server 2008 (32-bit, x64 e Itanium, incluindo Server Core). O boletim substitui o MS09-006 anterior para a maioria dessas plataformas. As fontes disponíveis não trazem número de build ou versão de arquivo pós-patch — a referência de correção é a instalação da atualização de segurança, não uma versão de produto numerada.
Todos esses sistemas operacionais estão fora do ciclo de suporte da Microsoft há anos; não há atualização de segurança nova sendo emitida para eles fora de contratos de suporte customizado. Para ambientes que ainda rodam essas versões (sistemas legados isolados, equipamentos industriais, appliances), a mitigação real é isolamento de rede e restrição de logon local/RDP a contas estritamente necessárias, já que a exploração depende de execução de código já autenticado na máquina — reduzir a superfície de quem pode rodar código localmente neutraliza o vetor.
Não existe mitigação via firewall ou WAF, porque a falha não tem componente de rede — qualquer controle perimetral é irrelevante aqui. O único controle compensatório efetivo quando o patch não pode ser aplicado é reduzir quem tem acesso interativo ao sistema e monitorar criação de processos anômalos após logon.
How to detect
Não há assinatura de rede aplicável, pois a exploração ocorre inteiramente em modo local/kernel — não há tráfego a inspecionar. Em nível de host, o sinal a procurar é elevação de privilégio inesperada: um processo de usuário padrão que, sem passar por mecanismos legítimos (UAC, serviços), passa a operar com token SYSTEM ou realiza chamadas de sistema anômalas relacionadas a manipulação de objetos de kernel/desktop. Como a vulnerabilidade tem mais de uma década e as fontes públicas não descrevem IOC específico ou hash de exploit conhecido, a detecção prática hoje depende de EDR monitorando escalada de privilégio anômala e de auditoria de logon local, não de uma assinatura conhecida da falha em si.