CVE-2011-2005
Corrige ahora. Ella está bajo explotación confirmada por CISA, tiene exploit funcional público y 1 grupo(s) de amenaza la utilizan.
Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).
Apply updates per vendor instructions.
Resumen
Falha de elevação de privilégio local no afd.sys (Ancillary Function Driver), o driver de kernel que sustenta o Winsock no Windows XP e Windows Server 2003. Um usuário já autenticado e com logon local pode rodar uma aplicação especialmente criada para ganhar privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui módulo Metasploit público, mas o requisito de logon local limita o impacto a cenários onde o atacante já tem uma sessão de usuário no sistema — não é execução remota nem exploração pré-autenticação.
Detalle técnico
O afd.sys é o driver kernel-mode que implementa a camada de suporte do Winsock no Windows: toda operação de socket feita por processos em modo usuário passa por IOCTLs enviados a esse driver. A vulnerabilidade está na validação insuficiente de dados fornecidos pelo modo usuário antes de essas estruturas serem processadas em modo kernel (CWE-264, segundo a classificação da CISA no KEV). O texto oficial da Microsoft é econômico nos detalhes internos: descreve apenas que o driver 'não valida corretamente' o input recebido de user-mode antes de repassá-lo ao kernel.
Esse padrão — driver de kernel confiando em ponteiros, tamanhos ou estruturas fornecidas por chamadas IOCTL sem verificação adequada — é a classe clássica de bug de elevação de privilégio em drivers Windows da era XP/Server 2003, permitindo corrupção de memória em contexto de kernel ou uso de dados controlados pelo atacante para escrever fora dos limites esperados. Nenhuma das fontes disponíveis detalha o IOCTL específico, a estrutura de dados afetada ou o tipo exato de primitiva de memória corrompida; o boletim da Microsoft e o registro da CISA descrevem o efeito (elevação de privilégio) e a causa geral (validação de input), sem entrar no mecanismo de exploração interno do driver.
Cómo se explota
Segundo o próprio boletim MS11-080 da Microsoft, o pré-requisito é explícito: 'an attacker must have valid logon credentials and be able to log on locally'. Ou seja, a exploração não é remota nem anônima — exige uma sessão de usuário válida no sistema, mesmo que de baixo privilégio, capaz de executar uma aplicação local. A partir daí, o atacante executa um binário malicioso que interage com o afd.sys via IOCTLs malformados para corromper estado de kernel e escalar de usuário comum para SYSTEM.
A existência de módulo Metasploit e PoC pública tornou a exploração trivial de operacionalizar uma vez obtido acesso local — típico em cadeias de ataque onde o comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que dê um shell de baixo privilégio) é seguido por esta falha para virar administrador/SYSTEM. A inclusão no catálogo KEV da CISA confirma exploração no mundo real, mas sem detalhar campanha, ator ou contexto — a entrada da CISA é genérica ('Improper Input Validation Vulnerability') e não associa a falha a um grupo específico nas fontes disponíveis.
Versiones
Cómo protegerse
A correção definitiva é aplicar a atualização de segurança do boletim MS11-080 (KB2592799), publicado em 11 de outubro de 2011, que corrige a validação de input do afd.sys. Esse boletim substitui o MS11-046 anterior. Como Windows XP e Windows Server 2003 estão fora do ciclo de suporte da Microsoft há anos, a atualização oficial só está disponível para quem mantém contratos de suporte customizado (Premier/Alliance) ou já aplicou o patch antes do fim do suporte — não há novo download público para quem ainda roda essas versões sem contrato.
Para ambientes que ainda operam XP/Server 2003 sem possibilidade de patch, a mitigação real e prática é a segmentação: eliminar logon local de usuários não confiáveis nessas máquinas, restringir quem pode abrir sessão interativa, e tratar qualquer host legado como ativo de alto risco isolado de rede — já que a única barreira contra exploração é impedir que um atacante obtenha uma sessão de usuário no sistema. Migrar para uma versão suportada do Windows é a mitigação estrutural, dado que XP e Server 2003 não recebem mais patches de segurança padrão.
Não há mitigação de configuração (flag de registro, desativação de feature) documentada nas fontes disponíveis; o boletim não menciona workaround além de aplicar a atualização.
Cómo detectar
Nenhuma das fontes consultadas publica assinatura de rede, IOC ou padrão de log específico para detectar tentativas de exploração desta falha — é esperado, dado que se trata de uma elevação de privilégio puramente local via IOCTL para um driver de kernel, sem tráfego de rede associado. Na ausência de indicador confirmado, o sinal genérico a monitorar é comportamental: em hosts legados (XP/Server 2003) sem o patch, crashes inesperados de processos relacionados a rede/socket, ou surgimento de processos rodando como SYSTEM originados de sessões de usuário com privilégio baixo, são indícios indiretos de exploração de EoP local — mas isso é orientação geral, não algo documentado pelo fornecedor ou pela CISA para este CVE específico.