← back
CVE-2023-21823highunder attackCWE-190

Windows Graphics Component Remote Code Execution Vulnerability

71Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 5.6%
from disclosure to weapon65 days
Published on NVDFeb 14
1st PoC+65d
CISA KEVFeb 14
exploitation probability
5.6%top 8% of all CVEs
observed exploitation
yesCISA + VulnCheck
1 public exploit(s)
Action required by CISAfederal deadline: 2023-03-07

Apply updates per vendor instructions.

Summary

Falha de integer overflow (CWE-190) no componente gráfico do Windows, que também é usado por versões do Microsoft Office. A Microsoft classifica como execução remota de código, mas a CISA descreve o mesmo CVE no catálogo KEV como escalação de privilégios — o vetor CVSS (AV:L, PR:L) confirma que é uma falha local, não uma exploração via rede sem interação. Está confirmada como explorada ativamente e possui PoC pública, o que justifica prioridade alta mesmo com CVSS 7.8 e não 9+.

Technical detail

A causa raiz é um integer overflow (CWE-190) dentro do Windows Graphics Component — a biblioteca responsável por parsing e renderização de conteúdo gráfico usada tanto pelo sistema quanto por aplicativos que dependem dela, incluindo o Microsoft Office (Android, iOS e a versão 'Universal'/UWP). Um overflow nesse tipo de código tipicamente ocorre no cálculo de tamanho de buffer antes de uma operação de cópia ou alocação: um valor controlado pelo atacante, embutido em um arquivo ou objeto gráfico malformado, faz o cálculo 'dar a volta' e resultar em um valor menor do que o esperado, levando a escrita fora dos limites do buffer alocado.

How it’s exploited

O vetor CVSS publicado (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e privilégios baixos já estabelecidos — não é uma falha explorável remotamente por um atacante sem pé algum no sistema. Isso é coerente com a classificação da CISA no KEV como vulnerabilidade de escalação de privilégios: o cenário mais provável é um atacante que já obteve execução de código com privilégios limitados (por exemplo, via outro vetor de acesso inicial ou uma segunda vulnerabilidade encadeada) usando essa falha para elevar privilégios processando um arquivo ou objeto gráfico malformado através do componente vulnerável.

O título 'Remote Code Execution' da Microsoft não implica ataque via rede sem interação; refere-se à superfície de execução de código (o atacante pode obter RCE no contexto do processo que processa o gráfico), não ao meio de entrega. A confirmação de exploração ativa no KEV da CISA (adicionado em 14/02/2023, com prazo de correção em 07/03/2023 para agências federais dos EUA) e a existência de PoC pública elevam o risco prático, especialmente em cadeias de exploração onde essa CVE serve como componente de elevação de privilégio após um comprometimento inicial.

Versions

Affected
Microsoft Office para Android, iOS e Universal; Windows 10 versões 1507, 1607, 1809, 20H2 e 21H2, conforme listado nos produtos afetados — faixas de build específicas não constam nas fontes consultadas.
Fixed in
Não apurado com precisão nas fontes consultadas nesta pesquisa. Consultar o Update Guide da Microsoft (MSRC) para o KB/build de correção específico de cada versão de Windows ou Office listada.

How to protect

A ação recomendada pelo fornecedor e pela CISA é aplicar as atualizações de segurança da Microsoft correspondentes à versão específica de Windows ou Office em uso — não há detalhes de build/KB específicos nas fontes consultadas nesta pesquisa; o operador deve verificar o Update Guide da Microsoft para o CVE e aplicar o patch listado para a sua versão exata (Windows 10 1507, 1607, 1809, 20H2, 21H2, ou Office para Android/iOS/Universal).

Não há paliativo de configuração conhecido e documentado nas fontes disponíveis que substitua o patch — dado que a falha está em um componente de renderização gráfica de baixo nível, desabilitar features específicas não é uma mitigação padrão divulgada pelo fornecedor. Como a exploração exige acesso local prévio, controles compensatórios genéricos (segregação de privilégios, EDR monitorando escalação de privilégio, remoção de privilégios administrativos desnecessários) reduzem o impacto de uma cadeia de exploração, mas não eliminam a vulnerabilidade em si.

How to detect

Não há assinatura ou indicador de comprometimento público e confiável documentado nas fontes consultadas. Como a exploração ocorre localmente através do processamento de conteúdo gráfico malformado pelo componente vulnerável, sinais a observar incluem crashes ou comportamento anômalo em processos que renderizam gráficos (explorer.exe, processos do Office, ou outros consumidores da biblioteca gráfica), e eventos de escalação de privilégio inesperada em endpoints já comprometidos por outro vetor. Ausência de patch aplicado, verificável via inventário, é o indicador de exposição mais confiável disponível.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Windows Graphics Component Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.