← back
CVE-2011-1889criticalunder attackCWE-119

CVE-2011-1889

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.8epss 48%
from disclosure to weapon
Published on NVDJun 16
CISA KEV+3913d
exploitation probability
48%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-03-24

Apply updates per vendor instructions.

Summary

Falha de corrupção de memória no componente TMG Firewall Client (Winsock Name Space Provider) do Microsoft Forefront Threat Management Gateway 2010, que permite execução remota de código no contexto da aplicação cliente. Apesar do CVSS 9.8, o vetor real depende do cliente TMG fazer uma requisição a um sistema controlado (ou manipulado) pelo atacante — não é um servidor exposto sendo atacado diretamente. Está no catálogo KEV da CISA desde 2022, mais de dez anos após a publicação, o que indica exploração residual em ambientes legados nunca atualizados.

Technical detail

A vulnerabilidade (CWE-119, erro de limites em buffer) está na função NSPLookupServiceNext, parte do provedor Winsock (NSP) instalado pelo TMG Firewall Client 2010. Esse componente intercepta chamadas de resolução de nomes/serviço feitas por aplicações no host cliente e as redireciona através do proxy TMG. A Microsoft descreve a correção como o estabelecimento de 'limites apropriados' (proper bounds) na função — ou seja, faltava validação de tamanho/conteúdo dos dados retornados durante o processamento da resposta de lookup, permitindo estouro de buffer.

O atacante não precisa autenticar nem enviar payload contra um servidor: ele controla a resposta que o processo NSPLookupServiceNext consome. Isso normalmente significa estar na posição de servidor de destino (ou de nome/serviço) que o cliente TMG contata, ou interceptar/adulterar essa resposta em trânsito. O código executa no contexto da aplicação cliente que fez a chamada Winsock, não no contexto do serviço TMG do lado servidor — daí o nome 'client' na CVE e o fato de o produto servidor (TMG Medium Business Edition, ISA Server 2004/2006) não ser afetado.

O CVSS 3.1 retroativo (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) reflete o pior caso teórico de rede sem interação do usuário, mas a MS11-040 é honesta ao afirmar que não há fatores mitigantes conhecidos nem interação de usuário necessária além de o host cliente iniciar a requisição de rede que o TMG Client intercepta.

How it’s exploited

Na prática, a exploração exige que uma máquina com o TMG 2010 Client instalado faça uma requisição de rede (resolução de nome/serviço) que passe pelo provedor Winsock do cliente e receba de volta uma resposta manipulada. Isso ocorre tipicamente quando o atacante controla, compromete ou faz MITM contra o servidor de destino que o usuário do TMG Client está tentando alcançar — o atacante não precisa mirar o TMG Server/Gateway diretamente, só precisa que uma vítima com o cliente instalado o contate.

A Microsoft não detalhou publicamente um PoC ou writeup técnico aprofundado no boletim; as fontes catalogadas (Secunia, X-Force, OVAL, SecurityFocus, SecurityTracker) replicam a descrição do fornecedor sem adicionar mecânica de exploração própria. A entrada no catálogo KEV da CISA confirma exploração ativa em algum momento, mas sem contexto de campanha específica, ransomware associado ('Unknown') ou detalhes de quem explorou.

O resultado da exploração bem-sucedida é execução de código arbitrário com os privilégios do processo cliente que invocou a função Winsock afetada — normalmente uma aplicação de usuário comum no endpoint, não o serviço TMG em si.

Versions

Affected
Microsoft Forefront Threat Management Gateway (TMG) 2010 Client (também referido anteriormente como Microsoft Forefront Threat Management Gateway Firewall Client). Não afetados, segundo a Microsoft: Internet Security and Acceleration (ISA) Server 2004, ISA Server 2006, e Forefront Threat Management Gateway, Medium Business Edition.
Fixed in
Atualização de segurança MS11-040 (KB2520426), aplicável ao TMG 2010 Client. A Microsoft não publicou número de build/versão específico além dessa atualização; não há indicação de boletins anteriores substituídos.

How to protect

A correção oficial é a atualização MS11-040 (KB2520426), que ajusta os limites de validação na NSPLookupServiceNext. Não há número de versão de build específico divulgado pela Microsoft além dessa atualização cumulativa para o TMG 2010 Client; o boletim não lista 'Bulletins Replaced by this Update', ou seja, é a primeira e única correção para esse componente.

Se a atualização não puder ser aplicada, o único workaround testado e documentado pela Microsoft é desabilitar o TMG 2010 Client no host afetado. Isso remove o vetor de ataque por completo, mas tem custo real: o host perde o encaminhamento transparente de tráfego Winsock através do proxy TMG, exigindo reconfiguração para outro método de proxy (ex.: configuração manual de proxy no navegador/aplicação) para manter conectividade equivalente.

O produto TMG 2010 está fora do ciclo de vida de suporte da Microsoft há anos; não existe patch novo a esperar. Em 2022 a inclusão no KEV da CISA reforça que ambientes com TMG Client ainda em uso (comum em redes industriais/legadas) devem ser tratados como prioridade de descomissionamento, não apenas de patch — migrar para uma solução de proxy suportada é a mitigação estrutural, já que aplicar apenas a atualização de 2011 não resolve o problema de fim de vida do produto.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável associado a essa CVE nas fontes catalogadas — nenhum writeup detalha payload de rede, string de exploração ou padrão de tráfego característico. Na ausência disso, o sinal prático é indireto: monitorar crashes ou reinícios anômalos de processos clientes em hosts com TMG 2010 Client instalado (indicativo de corrupção de memória malsucedida) e tráfego de resolução de nome/serviço originado desses hosts para destinos externos incomuns ou não confiáveis, que é o canal pelo qual uma resposta maliciosa chegaria à função vulnerável.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The NSPLookupServiceNext function in the client in Microsoft Forefront Threat Management Gateway (TMG) 2010 allows remote attackers to execute arbitrary code via vectors involving unspecified requests, aka "TMG Firewall Client Memory Corruption Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a