← back
CVE-2011-2005highunder attack

CVE-2011-2005

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA, has a working public exploit and 1 threat group(s) use it.

ssvc Actcvss 7.8epss 32%
from disclosure to weapon49 days
Published on NVDOct 12
1st PoC+49d
metasploit+49d
CISA KEV+3820d
exploitation probability
32%top 2% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 group(s)3 public exploit(s)
Who exploits it1

Groups known to exploit this vulnerability (MITRE ATT&CK attribution).

Action required by CISAfederal deadline: 2022-04-18

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no afd.sys (Ancillary Function Driver), o driver de kernel que sustenta o Winsock no Windows XP e Windows Server 2003. Um usuário já autenticado e com logon local pode rodar uma aplicação especialmente criada para ganhar privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui módulo Metasploit público, mas o requisito de logon local limita o impacto a cenários onde o atacante já tem uma sessão de usuário no sistema — não é execução remota nem exploração pré-autenticação.

Technical detail

O afd.sys é o driver kernel-mode que implementa a camada de suporte do Winsock no Windows: toda operação de socket feita por processos em modo usuário passa por IOCTLs enviados a esse driver. A vulnerabilidade está na validação insuficiente de dados fornecidos pelo modo usuário antes de essas estruturas serem processadas em modo kernel (CWE-264, segundo a classificação da CISA no KEV). O texto oficial da Microsoft é econômico nos detalhes internos: descreve apenas que o driver 'não valida corretamente' o input recebido de user-mode antes de repassá-lo ao kernel.

Esse padrão — driver de kernel confiando em ponteiros, tamanhos ou estruturas fornecidas por chamadas IOCTL sem verificação adequada — é a classe clássica de bug de elevação de privilégio em drivers Windows da era XP/Server 2003, permitindo corrupção de memória em contexto de kernel ou uso de dados controlados pelo atacante para escrever fora dos limites esperados. Nenhuma das fontes disponíveis detalha o IOCTL específico, a estrutura de dados afetada ou o tipo exato de primitiva de memória corrompida; o boletim da Microsoft e o registro da CISA descrevem o efeito (elevação de privilégio) e a causa geral (validação de input), sem entrar no mecanismo de exploração interno do driver.

How it’s exploited

Segundo o próprio boletim MS11-080 da Microsoft, o pré-requisito é explícito: 'an attacker must have valid logon credentials and be able to log on locally'. Ou seja, a exploração não é remota nem anônima — exige uma sessão de usuário válida no sistema, mesmo que de baixo privilégio, capaz de executar uma aplicação local. A partir daí, o atacante executa um binário malicioso que interage com o afd.sys via IOCTLs malformados para corromper estado de kernel e escalar de usuário comum para SYSTEM.

A existência de módulo Metasploit e PoC pública tornou a exploração trivial de operacionalizar uma vez obtido acesso local — típico em cadeias de ataque onde o comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que dê um shell de baixo privilégio) é seguido por esta falha para virar administrador/SYSTEM. A inclusão no catálogo KEV da CISA confirma exploração no mundo real, mas sem detalhar campanha, ator ou contexto — a entrada da CISA é genérica ('Improper Input Validation Vulnerability') e não associa a falha a um grupo específico nas fontes disponíveis.

Versions

Affected
Windows XP Service Pack 3; Windows XP Professional x64 Edition Service Pack 2; Windows Server 2003 Service Pack 2; Windows Server 2003 x64 Edition Service Pack 2; Windows Server 2003 com SP2 para sistemas Itanium. Vista, Server 2008, Server 2008 R2, Windows 7 e Windows 7 SP1 foram testados e classificados como não afetados pela Microsoft.
Fixed in
Atualização de segurança do MS11-080 (KB2592799), publicada em 11/10/2011, para as edições afetadas de Windows XP e Windows Server 2003 listadas acima. Este boletim substitui o MS11-046.

How to protect

A correção definitiva é aplicar a atualização de segurança do boletim MS11-080 (KB2592799), publicado em 11 de outubro de 2011, que corrige a validação de input do afd.sys. Esse boletim substitui o MS11-046 anterior. Como Windows XP e Windows Server 2003 estão fora do ciclo de suporte da Microsoft há anos, a atualização oficial só está disponível para quem mantém contratos de suporte customizado (Premier/Alliance) ou já aplicou o patch antes do fim do suporte — não há novo download público para quem ainda roda essas versões sem contrato.

Para ambientes que ainda operam XP/Server 2003 sem possibilidade de patch, a mitigação real e prática é a segmentação: eliminar logon local de usuários não confiáveis nessas máquinas, restringir quem pode abrir sessão interativa, e tratar qualquer host legado como ativo de alto risco isolado de rede — já que a única barreira contra exploração é impedir que um atacante obtenha uma sessão de usuário no sistema. Migrar para uma versão suportada do Windows é a mitigação estrutural, dado que XP e Server 2003 não recebem mais patches de segurança padrão.

Não há mitigação de configuração (flag de registro, desativação de feature) documentada nas fontes disponíveis; o boletim não menciona workaround além de aplicar a atualização.

How to detect

Nenhuma das fontes consultadas publica assinatura de rede, IOC ou padrão de log específico para detectar tentativas de exploração desta falha — é esperado, dado que se trata de uma elevação de privilégio puramente local via IOCTL para um driver de kernel, sem tráfego de rede associado. Na ausência de indicador confirmado, o sinal genérico a monitorar é comportamental: em hosts legados (XP/Server 2003) sem o patch, crashes inesperados de processos relacionados a rede/socket, ou surgimento de processos rodando como SYSTEM originados de sessões de usuário com privilégio baixo, são indícios indiretos de exploração de EoP local — mas isso é orientação geral, não algo documentado pelo fornecedor ou pela CISA para este CVE específico.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
afd.sys in the Ancillary Function Driver in Microsoft Windows XP SP2 and SP3 and Server 2003 SP2 does not properly validate user-mode input passed to kernel mode, which allows local users to gain privileges via a crafted application, aka "Ancillary Function Driver Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.