← volver
CVE-2008-4250criticalbajo ataqueCWE-119

CVE-2008-4250

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 99%
de la publicación al arma820 días
Publicada en NVD23 oct
1ª PoC+820d
metasploit+5d
CISA KEV+6418d
probabilidad de explotación
99%top 1% de las CVE
explotación observada
CISA + VulnCheck
13 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2026-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de buffer overflow no Server service do Windows (netapi32.dll), explorável remotamente e sem autenticação em Windows 2000/XP/Server 2003 via requisição RPC malformada durante a canonicalização de caminho de rede. É a vulnerabilidade que virou sinônimo do worm Conficker/Downadup, que infectou milhões de máquinas a partir de novembro de 2008 e ainda aparece em varreduras de redes legadas isoladas hoje.

Detalle técnico

O bug está no tratamento de mensagens RPC pelo Server service, especificamente na rotina que canonicaliza caminhos de rede (a função é normalmente referida como NetprPathCanonicalize, dentro do netapi32.dll, exposta via named pipe SMB). Um caminho UNC malformado, com sequências de travessia (tipo múltiplos "..") construído para confundir a lógica de normalização, faz a rotina copiar dados para um buffer de pilha sem respeitar seus limites — um overflow de pilha clássico (CWE-121/CWE-787).

O atacante controla o conteúdo do parâmetro de path enviado dentro da chamada RPC. Como a corrupção ocorre na pilha do processo do Server service, que roda como SYSTEM, um exploit bem construído consegue desviar o fluxo de execução e rodar código arbitrário com privilégios de sistema — sem qualquer interação do usuário e, nas versões mais antigas, sem autenticação.

A superfície de exposição varia por versão. Em Windows 2000, XP e Server 2003 o caminho RPC vulnerável é acessível anonimamente, o que tornou a falha "wormable" e motivou a classificação Crítica. Em Vista e Server 2008, mudanças no modelo de RPC exigem mais contexto para alcançar o código vulnerável, reduzindo a classificação da Microsoft para Importante. No Windows 7 Pre-Beta — que ainda não era release pública — a Microsoft afirma explicitamente que o caminho vulnerável só é alcançável por usuários já autenticados, o que muda completamente o perfil de risco nessa plataforma.

Cómo se explota

O vetor é rede: portas TCP 139 e 445 (SMB/named pipes, que carregam o RPC). Em Windows 2000 SP4, XP SP2/SP3 e Server 2003 SP1/SP2, a exploração não exige autenticação nem configuração fora do padrão — basta acesso de rede ao serviço, o que é o cenário mais comum em redes internas com compartilhamento de arquivos habilitado. Essa combinação (sem autenticação, serviço ligado por padrão, exposto em qualquer LAN) é o motivo do CVSS 9.8 e da adoção em massa por malware automatizado.

Na prática, a Microsoft já registrou exploração ativa por um trojan (Gimmiv.A) antes mesmo da divulgação pública do patch, em outubro de 2008. Semanas depois, a falha se tornou o vetor primário de propagação do worm Conficker/Downadup, que combinava exploração direta via RPC com dicionários de senha para SMB e infecção via mídia removível, alcançando milhões de hosts globalmente — um dos maiores incidentes de worm desde Blaster/Sasser.

Em Vista, Server 2008 e no Windows 7 Pre-Beta o requisito de contexto RPC autenticado ou de rede não anônima eleva a barreira de exploração, o que explica por que o worm afetou desproporcionalmente sistemas mais antigos (2000/XP/2003) — ainda hoje presentes em ambientes industriais e legados sem segmentação de rede.

Versiones

Afectadas
Windows 2000 Service Pack 4; Windows XP Service Pack 2 e Service Pack 3; Windows XP Professional x64 Edition e x64 Edition Service Pack 2; Windows Server 2003 Service Pack 1 e Service Pack 2 (incluindo x64 Edition e Itanium-based Systems); Windows Vista e Windows Vista Service Pack 1 (incluindo x64); Windows Server 2008 para sistemas 32-bit, x64 e Itanium-based; Windows 7 Pre-Beta.
Corregidas en
Atualização de segurança KB958644, distribuída conforme o boletim MS08-067, com pacotes específicos para cada sistema operacional/service pack listado nas versões afetadas.

Cómo protegerse

A correção definitiva é aplicar a atualização KB958644 referenciada no boletim MS08-067, disponível para cada combinação específica de sistema operacional e service pack listada pela Microsoft (Windows 2000 SP4; XP SP2/SP3 e x64; Server 2003 SP1/SP2, x64 e Itanium; Vista e Vista SP1, incluindo x64; Server 2008 32-bit/x64/Itanium). Não existe substituto real para o patch: a falha é de corrupção de memória, e nenhuma configuração de aplicação evita a exploração se o serviço vulnerável estiver acessível.

Se o patch não puder ser aplicado imediatamente, o próprio boletim recomenda bloquear ou restringir acesso às portas 139/tcp e 445/tcp a partir de redes não confiáveis, incluindo a Internet — isso reduz a superfície externa mas não protege contra propagação lateral dentro de uma rede interna já comprometida ou sem segmentação. Desabilitar o Server service é um paliativo mais radical, com custo real: elimina compartilhamento de arquivos e impressoras via rede, o que quebra funcionalidade em ambientes que dependem de SMB.

Firewall perimetral por si só não é mitigação completa contra Conficker e variantes, porque o worm também se propaga por compartilhamentos de rede com credenciais fracas e por mídia removível — bloquear só a porta RPC não neutraliza esses outros vetores em sistemas já vulneráveis internamente.

Cómo detectar

Sistemas de IDS/IPS com assinaturas voltadas a MS08-067 detectam requisições RPC malformadas endereçadas ao Server service em tráfego SMB nas portas 139/445; assinaturas desse tipo foram amplamente publicadas em 2008 logo após a divulgação. Como indicador indireto de exploração bem-sucedida por Conficker/Downadup, procure varredura em massa de host para host na porta 445, criação de tarefas agendadas incomuns, bloqueio de resolução DNS para domínios de fornecedores de segurança e tráfego de rede para domínios gerados algoritmicamente (DGA) — características documentadas do worm. Não há sinal de rede totalmente confiável isoladamente, porque o payload de exploração pode ser embutido em tráfego SMB que se assemelha a operações legítimas de compartilhamento de arquivos.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The Server service in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP1 and SP2, Vista Gold and SP1, Server 2008, and 7 Pre-Beta allows remote attackers to execute arbitrary code via a crafted RPC request that triggers the overflow during path canonicalization, as exploited in the wild by Gimmiv.A in October 2008, aka "Server Service Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.