CVE-2004-0210
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no subsistema POSIX do Windows NT 4.0 e Windows 2000 (e, numa atualização posterior do boletim, no Microsoft Interix 2.2). Um usuário já autenticado no sistema pode corromper memória do subsistema e executar código com privilégios completos (SYSTEM), incluindo criar contas, instalar programas e alterar dados. O impacto é alto, mas o vetor é estritamente local — não há componente remoto nem interação de outro usuário envolvida.
Detalle técnico
O subsistema POSIX é um componente legado do Windows NT/2000 que permite executar aplicações escritas para a interface POSIX (UNIX). A comunicação entre um processo cliente POSIX e o subsistema ocorre por troca de mensagens que incluem campos de comprimento (length values). A vulnerabilidade, classificada como CWE-120 (buffer overflow por cópia sem verificação de tamanho), ocorre porque o subsistema não valida corretamente esses valores de comprimento antes de copiar dados para um buffer de tamanho fixo.
Um usuário local pode fornecer parâmetros ou mensagens manipuladas — modificando os valores de comprimento declarados — de forma que o subsistema copie mais dados do que o buffer suporta, sobrescrevendo memória adjacente. Isso permite corromper estruturas de controle de execução e desviar o fluxo do processo, que roda com privilégios elevados, para código arbitrário do atacante.
A descrição oficial da Microsoft e do CERT/CC não detalha a função exata, o offset do buffer nem o layout da mensagem — apenas confirma o mecanismo geral (buffer overflow por manipulação de comprimento de mensagem) e o resultado (elevação de privilégio local completa).
Cómo se explota
Pré-requisito central: o atacante precisa de uma sessão local autenticada no sistema (PR:L) — não é uma falha explorável remotamente nem por um usuário anônimo. A complexidade de ataque é baixa e não exige interação de terceiros (UI:N): basta que o próprio usuário execute o binário ou envie a mensagem malformada ao subsistema POSIX.
Com acesso local, o atacante constrói uma aplicação ou payload que interage com o subsistema POSIX e manipula os campos de comprimento das mensagens enviadas a ele, provocando o overflow e assumindo controle do fluxo de execução do processo do subsistema, que roda com privilégios de SYSTEM. O resultado final é escalonamento total de privilégios a partir de uma conta de baixo privilégio.
A vulnerabilidade está no catálogo KEV da CISA (adicionada em 2022-03-03, com prazo de correção em 2022-03-24 sob a diretriz BOD 22-01), o que confirma exploração conhecida em algum momento — mas não há, nas fontes disponíveis, detalhes sobre campanhas específicas ou atores. A inclusão tardia no KEV para uma CVE de 2004 reflete o processo de catalogação retroativa da CISA, não necessariamente atividade recente.
Versiones
Cómo protegerse
A correção definitiva é aplicar a atualização de segurança distribuída no MS04-020 (KB841872). A Microsoft reeditou o boletim em 10 de agosto de 2004 para incluir uma atualização adicional específica para o Microsoft Interix 2.2, que foi identificado posteriormente como também afetado — quem já havia aplicado a atualização original para NT4/2000 não precisa reinstalar nada, a menos que use o Interix 2.2.
Não há paliativo de configuração documentado pelo fornecedor (o boletim lista 'Caveats: None' e não descreve workaround). Como o vetor exige acesso local, controle compensatório prático é restringir e monitorar contas com logon interativo nos hosts afetados, já que qualquer usuário autenticado é um potencial explorador.
Na prática atual, o relevante é que Windows NT 4.0 e Windows 2000 estão fora de suporte há muito tempo — não há atualização de segurança disponível fora do MS04-020 histórico. Ambientes que ainda operam esses sistemas legados (ou o Interix 2.2) devem tratar isso como risco estrutural de fim de vida, não como algo mitigável por patch atual; a recomendação de fundo do próprio boletim é migrar para versões suportadas.
Cómo detectar
Não há assinatura de exploração documentada nas fontes disponíveis. Em tese, tentativas de exploração poderiam gerar falhas ou reinicializações anômalas do processo do subsistema POSIX (psxss.exe) ou eventos de erro no Visualizador de Eventos do Windows, mas nenhuma fonte cataloga um indicador confiável e específico. Dado que o vetor é estritamente local e os sistemas afetados são legados e fora de suporte, monitoramento de logon interativo e de execução de binários incomuns por contas de baixo privilégio é o controle mais prático disponível, não uma detecção direcionada à falha em si.