← back
CVE-2021-31199mediumunder attack

Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability

43Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Attendcvss 5.2epss 3.0%
from disclosure to weapon
Published on NVDJun 8
CISA KEV+148d
exploitation probability
3.0%top 13% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no Enhanced Cryptographic Provider do Windows (parte da CryptoAPI/CSP), que permite a um processo já em execução com privilégios baixos escalar para um contexto de maior privilégio no mesmo sistema. O CVSS moderado (5.2) esconde o dado mais relevante: está na lista KEV da CISA porque foi usada em exploração real, combinada com outras falhas em uma cadeia de ataque completa — não como bug isolado de alto impacto.

Technical detail

A Microsoft classificou a falha como elevação de privilégio (EoP) no componente Enhanced Cryptographic Provider, um dos Cryptographic Service Providers (CSP) legados do Windows usados pela CryptoAPI para operações criptográficas. O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:C) indica exploração local, sem interação do usuário, exigindo apenas privilégio baixo prévio (uma sessão autenticada comum), com mudança de escopo de segurança — assinatura típica de EoP em que um processo de baixo privilégio afeta um componente com privilégio distinto do seu próprio contexto de segurança.

A Microsoft não publicou detalhes técnicos sobre o mecanismo interno exato da falha (não há CWE ou descrição de causa-raiz no advisory oficial disponível). Isso é comum em CVEs de EoP no Windows: o fornecedor confirma a existência e a classe da vulnerabilidade, mas omite o fluxo de código vulnerável para não facilitar reprodução por terceiros antes que todos os clientes atualizem.

O que se sabe publicamente vem de análise de terceiros: a Kaspersky documentou, em junho de 2021, uma campanha batizada 'PuzzleMaker' que combinou uma zero-day no motor V8 do Chrome (escape de sandbox) com duas vulnerabilidades de EoP no Windows classificadas como Enhanced Cryptographic Provider — CVE-2021-31199 e CVE-2021-31201 — para sair do sandbox do navegador e executar código com privilégios elevados no sistema. A Microsoft corrigiu ambas no Patch Tuesday de junho de 2021, mesmo mês em que a CVE-2021-31199 foi publicada.

How it’s exploited

A falha por si só não dá acesso inicial ao sistema — ela exige que o atacante já tenha conseguido executar código com privilégio baixo na máquina, seja via outra vulnerabilidade (como o escape de sandbox do navegador na cadeia PuzzleMaker) seja via acesso local já conquistado. Não há vetor de rede direto: AV:L significa que o processo malicioso precisa estar rodando no host de destino.

Na exploração documentada pela Kaspersky, a sequência foi: comprometer o navegador via zero-day de renderização/V8, usar a EoP no CSP para escapar do sandbox do Chrome e escalar privilégios no Windows, e então instalar um backdoor modular com persistência. Ou seja, a CVE-2021-31199 funcionou como peça de uma cadeia — não como exploit isolado de alto impacto contra um sistema totalmente atualizado sem outro vetor de entrada.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a métrica E:F (exploit funcional/'Functional') do vetor CVSS reforça que existe código de exploração comprovado, não apenas prova de conceito teórica. Não há indicação de que a falha tenha sido usada amplamente por ransomware (a própria CISA marca esse campo como 'Unknown').

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Microsoft Windows 7 (conforme lista oficial de produtos afetados).
Fixed in
Corrigida nas atualizações de segurança da Microsoft de junho de 2021 (Patch Tuesday). Números de KB/build específicos por versão não estão confirmados nas fontes consultadas — verificar diretamente no Windows Update ou no Microsoft Update Catalog para a build correspondente a cada versão listada.

How to protect

A mitigação é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows em uso — os produtos afetados listados pela Microsoft cobrem Windows 7 e as versões 1507, 1607, 1809, 1909, 2004, 20H2 e 21H1 do Windows 10. Não temos, nas fontes disponíveis, os números de KB ou de build exatos por versão; a correção foi distribuída nas atualizações cumulativas de junho de 2021 (Patch Tuesday), e o build/KB correto deve ser confirmado diretamente no Windows Update ou no Catálogo de Atualizações da Microsoft para cada versão específica antes de considerar o ambiente corrigido.

Como é uma falha de elevação de privilégio local que depende de outro vetor para acesso inicial, reduzir a superfície de exploração de navegador e de outros processos que rodam com privilégio de usuário (patch de navegadores, EPP/EDR, princípio de menor privilégio para contas de usuário) funciona como controle compensatório indireto, mas não substitui o patch — a falha em si permanece explorável por qualquer processo local até a atualização ser aplicada.

Não há flag de registro, GPO ou configuração documentada que desative o componente Enhanced Cryptographic Provider sem quebrar funcionalidades de criptografia legadas do sistema; portanto, não existe mitigação de configuração equivalente ao patch — a expectativa de 'desligar o CSP' como paliativo é um mito a evitar.

How to detect

Não há assinatura genérica confiável para detectar tentativas de exploração desta CVE isoladamente, já que é uma falha de elevação de privilégio local sem vetor de rede próprio. No contexto da cadeia de ataque documentada pela Kaspersky (campanha PuzzleMaker), os indicadores de comprometimento associados eram específicos daquela campanha — artefatos de backdoor modular e comportamento pós-exploração do escape de sandbox do navegador — e não sinais diretos da falha no CSP em si.

Em ambientes corporativos, monitorar processos de baixo privilégio que interagem de forma anômala com APIs criptográficas do sistema (CryptoAPI/CSP) e escalam para tokens de privilégio elevado pode ajudar, mas não existe assinatura pública específica e confirmada para esta CVE fora do contexto da campanha relatada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N/E:F/RL:O/RC:C