← back
CVE-2021-36942highunder attackransomware

Windows LSA Spoofing Vulnerability

98Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.5epss 66%
from disclosure to weapon0 days
Published on NVDAug 12
1st PoCJul 18
CISA KEV+83d
exploitation probability
66%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

CVE-2021-36942 é a correção da Microsoft para o vetor de ataque PetitPotam: uma função exposta na interface LSARPC do Windows permite que um atacante não autenticado force um controlador de domínio a autenticar via NTLM contra um servidor arbitrário controlado pelo atacante. A gravidade real está no que vem depois — relay dessa autenticação NTLM para um AD CS (Certificate Authority Web Enrollment) permite obter um certificado de máquina do DC e, a partir dele, um TGT que compromete todo o Active Directory. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública (PetitPotam).

Technical detail

A falha (CWE-749, exposição de método/função perigosa) está na interface EFSRPC (Encrypting File System Remote Protocol), acessível através do endpoint RPC do LSA (LSARPC). A função EfsRpcOpenFileRaw pode ser invocada de forma verdadeiramente anônima, sem exigir credenciais nem Single Sign-On. Quando um sistema processa essa requisição EFSRPC, ele usa NTLM por padrão para autenticar-se contra o host especificado no caminho do arquivo informado na própria requisição — caminho esse que o atacante controla livremente.

O atacante controla o destino da autenticação: qualquer host acessível na rede pode ser colocado como alvo, e a identidade que se autentica é a conta de máquina do sistema que processa a chamada — no caso mais crítico, o próprio controlador de domínio. Isso transforma uma chamada RPC trivial em uma primitiva de coerção de autenticação ("authentication coercion"), a mesma classe de problema explorada por PrinterBug/SpoolSample antes dela.

O patch de agosto/2021 associado a este CVE bloqueia especificamente a chamada não autenticada a EfsRpcOpenFileRaw exposta via LSARPC. Ele não fecha a superfície completa: a interface EFSRPC continua acessível a usuários autenticados após o patch, e outras funções EFSRPC que exigem autenticação (satisfeita silenciosamente via SSO em máquinas ingressadas no domínio) permanecem expostas via LSARPC. Ou seja, a correção mitiga o vetor totalmente anônimo, mas não elimina a técnica de coerção NTLM em si — daí a nota de "parcialmente endereçado" no advisory da CERT/CC.

How it’s exploited

Na forma pública mais conhecida (ferramenta PetitPotam), o atacante envia uma requisição EFSRPC crafted a um controlador de domínio, especificando como destino um servidor sob seu controle (tipicamente configurado para capturar/relayar NTLM, como um listener ntlmrelayx). Antes do patch, isso exigia zero credenciais. O DC autentica via NTLM contra o servidor do atacante usando a conta de máquina do próprio DC; o atacante relaya essa autenticação para o serviço de Certificate Authority Web Enrollment ou Certificate Enrollment Web Service de um servidor AD CS presente no ambiente, obtendo um certificado válido para a conta de máquina do DC. Com esse certificado, é possível solicitar um TGT (Kerberos) e assumir controle da conta do DC — comprometimento total do Active Directory.

A pré-condição que a manchete "spoofing" esconde e que é decisiva: a exploração completa (o "golden ticket" via AD CS) depende de existir na rede um servidor AD CS com Web Enrollment habilitado e vulnerável a relay NTLM — condição de configuração, não universal em todo ambiente Windows. Sem AD CS relay-vulnerável como alvo, a chamada RPC ainda força autenticação NTLM coercitiva, útil para capturar hashes NetNTLM ou para outros cenários de relay, mas sem o caminho direto para domain compromise total.

A exploração ativa registrada no KEV da CISA confirma uso real da técnica, e a disponibilidade de PoC pública e módulo Metasploit reduz a barreira de complexidade a quase zero para quem já tem acesso de rede ao DC — não é necessário estar autenticado no domínio para a chamada em si, antes do patch.

Versions

Affected
Microsoft Windows Server 2008 Service Pack 2 (e Server Core installation); Microsoft Windows Server 2008 R2 Service Pack 1 (e Server Core installation); Microsoft Windows Server 2012 (e Server Core installation); Microsoft Windows Server 2012 R2 (e Server Core installation). Consultar o advisory MSRC para confirmar se outras versões/edições de Windows client e Server mais recentes constam na lista oficial completa — não apurado nas fontes disponíveis.
Fixed in
Atualizações de segurança lançadas pela Microsoft no ciclo de patches de agosto de 2021, específicas para cada versão/edição listada em versions_affected. Os números exatos de KB por versão não constam nas fontes lidas; conferir o advisory MSRC (portal.msrc.microsoft.com) para o KB correspondente à build instalada. Nota: o próprio fornecedor/CERT-CC classifica essa correção como parcial — não elimina a técnica de coerção NTLM via EFSRPC autenticado.

How to protect

Aplicar a atualização de segurança de agosto de 2021 correspondente à versão do Windows Server em uso (2008 SP2, 2008 R2 SP1, 2012, 2012 R2, incluindo instalações Server Core) é o primeiro passo, mas não é suficiente isoladamente: o patch bloqueia apenas a chamada anônima a EfsRpcOpenFileRaw via LSARPC, e a técnica de coerção de autenticação continua viável para usuários autenticados e via outras funções EFSRPC. Consultar o KB5005413 da Microsoft para o conjunto completo de mitigações do vetor PetitPotam/AD CS relay.

Controles compensatórios reais, conforme a CERT/CC: habilitar Extended Protection for Authentication (EPA) e exigir SSL nos servidores AD CS (exige também editar web.config do Certificate Enrollment Web Service, não só a GUI do IIS); desabilitar NTLM entrante nos servidores AD CS via GPO (Restrict NTLM: Incoming NTLM traffic = Deny All); remover o provider NTLM na autenticação Windows dos sites IIS de Certificate Authority Web Enrollment e Certificate Enrollment Web Service; e usar filtros RPC para bloquear as UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) via netsh rpc filter, quando a funcionalidade EFS remota não for necessária.

O que não funciona como mitigação isolada: aplicar só o patch de agosto/2021 e considerar o problema resolvido — isso trata apenas o caso anônimo. Ambientes com AD CS Web Enrollment exposto continuam vulneráveis a relay via chamadas autenticadas/SSO se EPA e restrição de NTLM não forem configurados separadamente.

How to detect

Não há assinatura de log específica e confiável documentada nas fontes consultadas para esta CVE isoladamente. Como indicador geral da técnica PetitPotam/coerção EFSRPC, vale monitorar: tráfego RPC direcionado às UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) originado de hosts não administrativos contra controladores de domínio; eventos de autenticação NTLM originados da conta de máquina do DC contra hosts externos ou não usuais na rede; e logs de emissão de certificados no AD CS para a conta de computador do DC fora de padrões normais de renovação. Na ausência de EDR/monitoramento de RPC dedicado, a detecção tende a ser indireta e tardia.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows LSA Spoofing Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.