← back
CVE-2015-2360highunder attackCWE-416

CVE-2015-2360

56Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 8.8epss 15%
from disclosure to weapon
Published on NVDJun 10
CISA KEV+2541d
exploitation probability
15%top 3% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Vulnerabilidade de corrupção de memória no win32k.sys, o driver de kernel-mode responsável pelo subsistema gráfico (GDI/janelas) do Windows, presente em praticamente todas as versões suportadas em 2015 — de Windows Server 2003 SP2 a Windows 8.1/Server 2012 R2. Um processo local malicioso pode corromper memória do kernel e elevar privilégios até SYSTEM ou causar DoS. Está no catálogo KEV da CISA desde 2022, confirmando exploração real, embora sem detalhes públicos de campanha específica.

Technical detail

A falha é classificada pela CISA como CWE-119 (restrição inadequada de operações dentro dos limites de um buffer de memória), localizada no win32k.sys — o driver de kernel-mode que processa objetos GUI (janelas, menus, bitmaps, estações de janela) no Windows. O boletim MS15-061 da Microsoft descreve a correção como ajustes em "como o driver de kernel-mode do Windows manipula objetos em memória e valida entrada do usuário", padrão recorrente nas dezenas de EoPs de win32k corrigidas ao longo de 2014-2015.

O MS15-061 corrige um conjunto de CVEs em win32k.sys (entre elas CVE-2015-1719 a CVE-2015-1723, listadas explicitamente no boletim); CVE-2015-2360 é tratada pelo mesmo update (KB3057839) segundo a referência oficial da Microsoft associada a este CVE, mas o texto do bulletin disponível não detalha o mecanismo exato desta CVE especificamente — é consistente com o padrão do restante do lote: uma falha de corrupção de memória acionada por uma sequência de chamadas ao subsistema gráfico que o atacante controla via uma aplicação criada para esse fim.

Há uma divergência a notar: o vetor CVSS 3.1 fornecido (AV:N — network) contrasta com a descrição oficial, que fala em "local users" explorando "via a crafted application". Vulnerabilidades de win32k.sys desse período são inerentemente locais — exigem execução de código no sistema-alvo antes de escalar privilégios; o AV:N do CVSS 3.1 provavelmente reflete uma reclassificação automática/retroativa do NVD e não deve ser lido como RCE remota sem interação. PR:L (privilégio baixo necessário) e a natureza do driver confirmam isso: é uma EoP local, não uma falha explorável diretamente pela rede.

How it’s exploited

O vetor real é local: o atacante precisa já ter uma sessão autenticada no sistema (mesmo com privilégios baixos) e executar uma aplicação especialmente criada que interage com o win32k.sys de forma a corromper memória do kernel. Não há indicação, nas fontes disponíveis, de vetor remoto ou de exploração via rede sem antes obter execução de código local — o cenário típico é pós-comprometimento: um atacante que já tem um shell de usuário comum usa essa falha para virar SYSTEM, ou um malware já em execução a usa para elevar privilégios e persistir com mais liberdade.

A presença no catálogo KEV da CISA (adicionada em 2022-05-25, prazo de correção 2022-06-15) confirma que a falha foi explorada in-the-wild, mas as fontes consultadas não trazem detalhes de campanha, ator ou ferramenta específica associada a essa exploração — é um sinal de risco confirmado, não uma narrativa de ataque documentada publicamente.

O impacto final documentado pela Microsoft é elevação de privilégio completa (instalar programas, ver/alterar/excluir dados, criar contas com direitos totais) ou, alternativamente, negação de serviço por corrupção de memória do kernel — quedas/travamentos (BSOD) sem necessariamente conseguir controle de execução.

Versions

Affected
Windows Server 2003 SP2 e R2 SP2; Windows Vista SP2; Windows Server 2008 SP2 e R2 SP1; Windows 7 SP1; Windows 8; Windows 8.1; Windows Server 2012 (Gold) e R2; Windows RT (Gold) e RT 8.1 — conforme descrição oficial da CVE.
Fixed in
Atualização KB3057839, distribuída via boletim MS15-061 (junho de 2015), para todas as plataformas listadas nas versões afetadas, incluindo instalações Server Core de Windows Server 2008/2008 R2/2012/2012 R2.

How to protect

A correção oficial é a instalação da atualização KB3057839, distribuída pelo boletim MS15-061 (junho de 2015), aplicável a todas as versões afetadas listadas pela Microsoft, incluindo instalações Server Core. Não há detalhe, nas fontes, de patch específico isolado apenas para CVE-2015-2360 — ele vem no mesmo pacote que corrige o lote de EoPs de win32k.sys daquele mês.

Não há paliativo de configuração documentado para esta falha — ela está no caminho de código padrão do subsistema gráfico, usado por qualquer sessão interativa; não é possível desabilitar win32k.sys sem quebrar a funcionalidade gráfica do Windows. Restringir quem pode executar código arbitrário no host (controle de aplicação, privilégio mínimo, EDR com bloqueio de exploração de kernel) reduz a superfície de ataque mas não elimina a vulnerabilidade em si.

Dado que se trata de sistemas operacionais fora de suporte há anos (Windows Server 2003, Vista, Windows 8 RTM) ou próximos do fim de vida, o risco prático hoje é presença de sistemas legados sem esse patch histórico aplicado — a ação correta é migração/atualização de sistema operacional, já que patches para essas versões deixaram de ser publicados no ciclo normal (exceto acordos de suporte estendido).

How to detect

As fontes consultadas não trazem assinaturas, IOCs ou padrões de log específicos para detecção de exploração desta CVE. A Microsoft não publicou indicadores de comprometimento no boletim; a listagem no KEV da CISA confirma exploração ativa mas sem detalhar TTPs, amostra de malware ou telemetria associada.

Na ausência de assinatura conhecida, o sinal prático a monitorar é comportamental: crashes inesperados de processos relacionados a win32k.sys (possível DoS por tentativa falha), ou elevação de privilégio anômala de processos de usuário padrão para SYSTEM em hosts sem o KB3057839 aplicado — via EDR ou auditoria de criação de processo com token elevado sem justificativa.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
win32k.sys in the kernel-mode drivers in Microsoft Windows Server 2003 SP2 and R2 SP2, Windows Vista SP2, Windows Server 2008 SP2 and R2 SP1, Windows 7 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows local users to gain privileges or cause a denial of service (memory corruption) via a crafted application, aka "Win32k Elevation of Privilege Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a