← back
CVE-2014-4113highunder attack

CVE-2014-4113

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 87%
from disclosure to weapon13 days
Published on NVDOct 15
1st PoC+13d
metasploitOct 14
CISA KEV+2758d
exploitation probability
87%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
16 public exploit(s)
Action required by CISAfederal deadline: 2022-05-25

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no win32k.sys, o driver de modo kernel que trata objetos de interface gráfica no Windows. Não é uma RCE remota: o atacante precisa já ter código rodando na máquina (uma aplicação maliciosa ou um processo comprometido) e usa a falha para saltar de usuário comum para SYSTEM. Importa porque foi explorada in-the-wild antes da correção, integrada a campanhas de espionagem documentadas publicamente em outubro de 2014, e está no catálogo KEV da CISA.

Technical detail

A vulnerabilidade está no win32k.sys, componente de modo kernel responsável por parte da interface gráfica do Windows (janelas, menus, mensagens). O boletim MS14-058 descreve que a correção ajusta 'como o driver de modo kernel trata objetos em memória' — um problema de manuseio incorreto de objeto que resulta em ponteiro nulo não validado ou objeto usado antes de estar corretamente inicializado (classe CWE-476, NULL pointer dereference, conforme a natureza documentada da falha).

O título de uma das referências públicas de PoC ('Windows 8.0/8.1 x64 TrackPopupMenu Privilege Escalation') indica que o vetor de gatilho é a API TrackPopupMenu, usada para exibir menus de contexto. Uma aplicação em modo usuário consegue manipular o estado interno de uma janela/menu de forma que o win32k.sys, ao processar a chamada em contexto kernel, acesse um objeto ou ponteiro inválido — e a partir dessa condição de corrupção o exploit consegue redirecionar a execução para código controlado pelo atacante em nível de kernel.

Como win32k.sys roda em anel 0, qualquer corrupção de memória ali controlada por um processo de baixo privilégio se traduz diretamente em execução arbitrária com privilégios de kernel — daí a elevação de usuário padrão para SYSTEM. O bug afeta a mesma superfície (win32k.sys) que historicamente concentra grande parte das EoPs do Windows por ser código antigo, complexo e exposto a entrada controlada pelo modo usuário via syscalls gráficas.

How it’s exploited

O pré-requisito real é execução de código local: o atacante precisa convencer a vítima a rodar uma aplicação maliciosa (ou já ter obtido um shell/processo de baixo privilégio via outro vetor — phishing, exploit de aplicação, etc.). Não há componente de rede na exploração em si; CVSS AV:L reflete isso. Não exige configuração não padrão nem privilégio elevado prévio (PR:N) — qualquer usuário autenticado local pode acionar.

Na prática documentada em outubro de 2014, a falha foi usada como parte de uma cadeia: o vetor de entrada inicial era outro (por exemplo, um documento malicioso explorando uma vulnerabilidade separada, CVE-2014-4114, distribuída no mesmo período), e o CVE-2014-4113 servia para escalar de usuário comum a SYSTEM depois do comprometimento inicial — padrão típico de campanhas de espionagem direcionada que precisam de persistência e acesso total ao host, não apenas execução de código em contexto restrito.

Existe módulo público no Metasploit e PoC funcional publicada (repositório com código de 'trigger' e 'exploit' em C/C++), o que reduz a barreira de reprodução hoje: qualquer pessoa com acesso a um host sem patch e capacidade de executar binário arbitrário consegue escalar para SYSTEM sem grande sofisticação. A exploração ativa registrada pela CISA no KEV confirma uso real antes e depois da divulgação pública.

Versions

Affected
Windows Server 2003 SP2 (x86, x64, Itanium); Windows Vista SP2 (x86, x64); Windows Server 2008 SP2 (x86, x64, Itanium) e R2 SP1 (x64, Itanium); Windows 7 SP1 (x86, x64); Windows 8 (x86, x64); Windows 8.1 (x86, x64); Windows Server 2012 e Server 2012 R2; Windows RT e Windows RT 8.1 — conforme tabela de software afetado do MS14-058.
Fixed in
Corrigida pela atualização de segurança KB3000061, distribuída via boletim MS14-058 (publicado em 14/10/2014), aplicável a todas as versões listadas acima. Em Windows 8.1/Server 2012 R2/RT 8.1 é necessário ter o KB2919355 instalado previamente para receber o KB3000061 via Windows Update.

How to protect

A correção definitiva é aplicar a atualização de segurança do boletim MS14-058 (KB3000061), disponível para todas as versões listadas como afetadas — Windows Server 2003 SP2, Vista SP2, Server 2008 SP2/R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Server 2012 e R2, e Windows RT/RT 8.1. Para Windows 8.1/Server 2012 R2/RT 8.1, o boletim observa que o update KB2919355 precisa estar instalado antes que o KB3000061 seja oferecido — ambiente sem esse pré-requisito não recebe o patch mesmo com Windows Update ativo.

Como mitigação compensatória, restringir a capacidade de usuários não confiáveis executarem binários arbitrários (allowlisting de aplicações, privilégio mínimo, isolamento de sessões) reduz a superfície, já que a falha exige execução de código local — mas não elimina o risco se o atacante já obteve execução por outra via. Não há uma flag de registro ou configuração de win32k.sys documentada pelo fornecedor que desative a função vulnerável sem quebrar a interface gráfica; o componente é core do subsistema de janelas.

Sistemas Windows Server 2003 e Windows XP-derivados fora do ciclo de suporte quando esta CVE foi publicada não recebem mais atualização — se ainda em produção, isolamento de rede e remoção de acesso interativo de usuários não confiáveis são os únicos controles realistas. Atualizar o sistema operacional completo (versões atuais já não são vulneráveis, dado que win32k foi reescrito/corrigido em ramos posteriores) é o caminho, não patch pontual isolado.

How to detect

Exploração local de win32k.sys não deixa assinatura de rede — o sinal está no host. Ferramentas de EDR/monitoramento de kernel podem indicar tentativas por meio de chamadas anômalas a APIs de menu (TrackPopupMenu) seguidas de crash ou comportamento inesperado de csrss.exe/win32k, ou por criação súbita de processo com token SYSTEM originado de um processo de usuário padrão sem cadeia de elevação legítima (UAC, serviço). Logs de eventos do Windows (Sysmon Event ID 1 para criação de processo com integridade elevada inesperada, ou crashes do subsistema gráfico registrados no Event Log) são os artefatos mais realistas a procurar, mas não há assinatura documentada e confiável específica para esta CVE nas fontes disponíveis — na ausência de patch, presuma exposição e priorize a atualização em vez de depender de detecção.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
win32k.sys in the kernel-mode drivers in Microsoft Windows Server 2003 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows local users to gain privileges via a crafted application, as exploited in the wild in October 2014, aka "Win32k.sys Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.