← volver
CVE-2015-6175highbajo ataque

CVE-2015-6175

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 5.1%
de la publicación al arma
Publicada en NVD9 dic
CISA KEV+2359d
probabilidad de explotación
5.1%top 8% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-06-15

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no kernel do Windows 10 (build inicial 'Gold'/RTM e versão 1511), corrigida pela Microsoft em dezembro de 2015 via MS15-135. Está no catálogo KEV da CISA desde maio de 2022, o que confirma exploração ativa documentada apesar de a correção ter quase sete anos — sinal de que a falha continua útil como segundo estágio em cadeias de comprometimento contra Windows 10 legado nunca atualizado.

Detalle técnico

A CISA classifica a falha como CWE-264 (controle de acesso/privilégios inadequado) no kernel do Windows. O boletim MS15-135 descreve a correção de forma agregada — 'corrigindo como o kernel do Windows e os drivers de fonte do Windows tratam objetos na memória' — porque o mesmo boletim resolve quatro CVEs distintas (CVE-2015-6171, 6173, 6174 e 6175); a Microsoft não publicou um detalhamento técnico exclusivo para o 6175, apenas confirmou o impacto em memória do kernel.

O dado mais relevante da tabela do próprio boletim é que CVE-2015-6175 aparece como 'Not applicable' para Windows Vista, 7, 8, 8.1, Server 2008, Server 2008 R2, Server 2012, Server 2012 R2 e Windows RT — ao contrário das outras três CVEs do mesmo pacote, que afetam esse conjunto todo de sistemas com classificações de EoP ou DoS. Isso indica que o defeito específico do 6175 está em código presente (ou introduzido) apenas nas builds do Windows 10, não nos ramos NT anteriores já corrigidos ou nunca afetados por essa condição.

O vetor CVSS informado (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) descreve uma exploração local, de baixa complexidade técnica, sem exigir privilégios prévios, mas dependente de interação do usuário — consistente com o padrão de EoPs de kernel dessa época, em que o processo malicioso do atacante precisa ser executado pela vítima ou pelo próprio atacante já logado.

Cómo se explota

O pré-requisito real é execução local de uma aplicação especialmente construída pelo atacante — não há vetor remoto. Segundo o próprio texto da Microsoft, 'an attacker logs on to a target system and runs a specially crafted application'. Isso significa que essa CVE não é ponto de entrada; ela é tipicamente o segundo estágio de uma intrusão, usada depois que o atacante já obteve algum tipo de execução de código como usuário padrão (via phishing, outra vulnerabilidade, credenciais comprometidas etc.) e precisa subir de usuário limitado para SYSTEM/kernel.

A presença no catálogo KEV da CISA (adicionada em 25/05/2022, prazo de correção 15/06/2022) confirma exploração documentada em algum momento, mas a entrada da CISA é genérica — não especifica campanha, ator ou malware associado, e não há indicação de uso em ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). É provável que a inclusão reflita reaproveitamento da falha contra instalações de Windows 10 RTM/1511 nunca atualizadas, comuns em ambientes industriais ou embarcados de longa vida, mas isso não está confirmado nas fontes disponíveis.

Não há prova de conceito pública detalhada nas fontes consultadas, apenas a confirmação de exploração ativa pela CISA e a classificação de severidade 'Important' da Microsoft para elevação de privilégio em Windows 10.

Versiones

Afectadas
Windows 10 for 32-bit Systems e Windows 10 for x64-based Systems (build RTM/'Gold'); Windows 10 Version 1511 for 32-bit Systems e Windows 10 Version 1511 for x64-based Systems. Segundo a tabela oficial do MS15-135, a CVE-2015-6175 é classificada como 'Not applicable' para Windows Vista, Windows 7, Windows 8/8.1, Windows Server 2008/2008 R2/2012/2012 R2 e Windows RT/RT 8.1 — ou seja, é exclusiva das builds de Windows 10 listadas.
Corregidas en
KB3116869 corrige Windows 10 RTM/'Gold' (32 e 64 bits), substituindo KB3105213. KB3116900 corrige Windows 10 Version 1511 (32 e 64 bits), substituindo KB3105211. Ambas publicadas via MS15-135 em 8 de dezembro de 2015.

Cómo protegerse

A correção oficial é instalar KB3116869 (Windows 10 RTM/'Gold', 32 e 64 bits) ou KB3116900 (Windows 10 versão 1511, 32 e 64 bits), distribuídas junto ao boletim MS15-135 em 8 de dezembro de 2015. Essas atualizações substituíram os pacotes cumulativos anteriores KB3105213 e KB3105211, respectivamente.

Como a falha só se aplica a essas duas builds específicas e antigas do Windows 10 — ambas fora do ciclo de suporte há muito tempo — a mitigação prática hoje não é aplicar um patch isolado (que provavelmente não está mais disponível para download individual), e sim garantir que nenhuma máquina em produção ainda rode build 10240 (RTM) ou 10586 (1511) sem as atualizações cumulativas subsequentes que a sucederam; a via recomendável é atualizar para uma versão do Windows 10 dentro do ciclo de suporte.

Restringir acesso de rede ou usar firewall não mitiga nada aqui, porque o vetor é estritamente local (AV:L) — não existe componente de rede a bloquear. Controles compensatórios reais são allowlisting de aplicações e redução de privilégios de usuários finais, que diminuem a chance de um binário malicioso conseguir ser executado localmente para acionar a falha.

Cómo detectar

Nenhuma das fontes consultadas publica assinatura, IOC ou padrão de log específico para essa CVE. Como se trata de elevação de privilégio local via manipulação de objetos de memória do kernel, os sinais genéricos aplicáveis são: crashes/bugchecks inesperados do kernel após execução de processo de usuário padrão, telemetria de EDR indicando manipulação de token de processo ou escalonamento anômalo para SYSTEM, e execução de binários desconhecidos por contas sem privilégio administrativo pouco antes de atividade privilegiada. Não há forma confiável de atribuir esses sinais especificamente ao CVE-2015-6175 sem uma amostra do exploit ou malware que o utilize.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
The kernel in Microsoft Windows 10 Gold allows local users to gain privileges via a crafted application, aka "Windows Kernel Memory Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Productos afectados
n/a · n/a