← back
CVE-2024-43451mediumunder attackCWE-73

NTLM Hash Disclosure Spoofing Vulnerability

85Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 6.5epss 82%
from disclosure to weapon69 days
Published on NVDNov 12
1st PoC+69d
CISA KEVNov 12
exploitation probability
82%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2024-12-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha de disclosure de hash NTLMv2 no Windows: uma simples operação de abertura de arquivo pode forçar o sistema a autenticar automaticamente contra um servidor controlado pelo atacante, entregando o hash NTLMv2 do usuário sem que ele perceba. O CVSS de 6.5 soa moderado, mas a Microsoft e a CISA confirmam exploração ativa antes da correção — por isso entrou no catálogo KEV com prazo de remediação de três semanas. O impacto real depende do que o atacante faz com o hash depois: relay ou crack offline para se passar pelo usuário em outros sistemas.

Technical detail

A vulnerabilidade é classificada como CWE-73 (External Control of File Name or Path). O mecanismo de fundo é o comportamento padrão do NTLM no Windows: quando uma aplicação tenta resolver um caminho ou recurso que aponta para um servidor remoto, o sistema operacional tenta autenticar automaticamente nesse servidor enviando as credenciais NTLM do usuário logado — sem diálogo de senha, sem confirmação explícita de 'conectar a servidor desconhecido'. O bug está em como uma operação de abertura de arquivo consegue disparar essa tentativa de autenticação para um caminho controlado externamente pelo atacante, quando isso não deveria acontecer nesse fluxo específico.

O atacante controla o caminho/recurso de destino da requisição de autenticação — é isso que o CWE-73 descreve. O usuário controla apenas o gatilho: a ação de abrir ou interagir com um arquivo malicioso. A Microsoft não detalhou publicamente (na documentação que revisamos) o tipo exato de arquivo ou API interna explorada, então não é possível afirmar aqui qual formato específico dispara a falha sem risco de erro — quem precisa dessa granularidade deve consultar o advisory oficial do MSRC diretamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) mostra que a falha é acessível remotamente, tem baixa complexidade de ataque, não exige privilégios prévios, mas exige interação do usuário. O impacto é só de confidencialidade (C:H/I:N/A:N) — a falha não corrompe dados nem tira sistema do ar por si só; ela vaza material de autenticação que serve como insumo para um ataque seguinte.

How it’s exploited

O vetor prático é entrega de um arquivo malicioso ao usuário — por e-mail, compartilhamento de rede, download ou qualquer canal que leve o arquivo até a máquina Windows — seguido de uma ação de abertura mínima por parte da vítima. Não é necessário executar código, apenas o gatilho de UI que dispara a tentativa automática de autenticação NTLM. Isso é o que torna a falha perigosa mesmo com AC:L e sem exigir privilégios: o único pré-requisito humano é clicar ou visualizar o arquivo, algo trivial de conseguir em campanha de phishing.

Uma vez capturado, o hash NTLMv2 pode ser usado de duas formas: relay contra outro serviço que aceite NTLM (impersonando o usuário sem nunca descobrir a senha em texto claro) ou submetido a quebra offline caso a senha seja fraca. O CVSS marca I:N e A:N porque a CVE em si só cobre o vazamento do hash — o dano subsequente (movimento lateral, acesso a recursos) depende de exploração encadeada, geralmente com técnicas de NTLM relay já conhecidas na comunidade ofensiva.

A presença no catálogo KEV da CISA confirma exploração ativa antes da divulgação pública e existência de PoC. O EPSS alto (0.82) reforça que o ecossistema de exploração automatizada já absorveu essa falha — scanners e frameworks de red team provavelmente já têm módulo para ela.

Versions

Affected
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (faixa conforme publicada pela Microsoft/NVD).
Fixed in
Não foi possível confirmar aqui os números de build ou KB específicos por versão — consulte o advisory oficial do MSRC para a atualização cumulativa correspondente a cada versão listada, publicada no Patch Tuesday de novembro de 2024.

How to protect

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a essa CVE, publicada no boletim de novembro de 2024. Não temos, nas fontes revisadas, o número de KB ou build específico por versão de Windows — para não errar essa informação crítica, consulte diretamente a página do MSRC (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43451) e aplique a atualização cumulativa correspondente à sua versão exata do Windows 10 ou 11 listada como afetada.

Onde a atualização não puder ser aplicada imediatamente, os controles compensatórios contra disclosure de NTLM em geral — não específicos desta CVE, mas que reduzem a superfície — incluem: bloquear tráfego NTLM outbound para a internet (egress em SMB/445 e WebDAV), restringir autenticação NTLM via política de grupo (Network Security: Restrict NTLM), habilitar SMB signing e Extended Protection for Authentication onde aplicável. O custo real desses controles é operacional: podem quebrar integrações legadas que dependem de NTLM implícito, exigindo levantamento prévio de dependências antes de aplicar em produção.

O que não funciona como mitigação: treinamento de usuário para 'não abrir arquivos suspeitos' reduz risco mas não elimina a falha, porque o gatilho de UI exigido pode ser trivial (visualização, não necessariamente execução) — não trate isso como controle suficiente isoladamente.

How to detect

Não há assinatura pública confiável específica para essa CVE nas fontes revisadas. Como indicador geral de tentativa de disclosure NTLM, vale monitorar eventos de autenticação NTLM (Event ID 4624/4625 com pacote de autenticação NTLM) originados por processos de abertura de arquivo incomuns, e tráfego de autenticação SMB/NTLM saindo para IPs externos à rede corporativa — esse egress é o sinal mais forte de que um hash está sendo enviado para infraestrutura do atacante. Na ausência de assinatura oficial, essa é uma detecção por comportamento, não por padrão confirmado do fornecedor.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
NTLM Hash Disclosure Spoofing Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.