← volver
CVE-2019-0803highbajo ataque

CVE-2019-0803

85Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA, tiene prueba de concepto pública y 1 grupo(s) de amenaza la utilizan.

ssvc Actcvss 7.8epss 45%
de la publicación al arma36 días
Publicada en NVD9 abr
1ª PoC+36d
CISA KEV+939d
probabilidad de explotación
45%top 1% de las CVE
explotación observada
CISA + VulnCheck
1 grupo(s)6 exploit(s) público(s)
Quién la explota1

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no componente win32k.sys do kernel do Windows, que trata objetos em memória de forma incorreta. Um processo com privilégios baixos consegue escalar até execução de código em modo kernel (SYSTEM), o que a torna um passo clássico de pós-exploração em cadeias de ataque que já obtiveram um ponto de apoio inicial na máquina. Está no catálogo KEV da CISA por exploração confirmada e há PoC pública circulando, o que eleva sua prioridade prática mesmo sendo uma falha 'apenas' local.

Detalle técnico

A descrição oficial da Microsoft usa a fórmula padrão 'falha ao tratar objetos em memória corretamente' para bugs em win32k.sys, o subsistema do kernel responsável por parte da interface gráfica e gerenciamento de janelas/objetos GDI. Esse tipo de linguagem historicamente cobre classes como use-after-free ou confusão de tipo em objetos do kernel (CWE-416 ou CWE-843), mas a Microsoft não publicou detalhes de causa raiz suficientes nas fontes consultadas para confirmar qual mecanismo específico está em jogo neste CVE — não invente essa atribuição sem checar o advisory ou a análise técnica de terceiros.

O vetor de ataque é local (AV:L no CVSS): o código malicioso precisa já estar em execução na máquina, com privilégios baixos (PR:L), e não depende de interação do usuário (UI:N). A falha está no espaço do kernel, então uma exploração bem-sucedida sai do contexto de um processo de usuário e ganha capacidade de leitura/escrita arbitrária ou execução de código em modo kernel, dependendo da técnica usada para converter a corrupção de memória em controle de execução.

A nota da Microsoft de que este CVE é 'único' em relação a CVE-2019-0685 e CVE-2019-0859 indica que no mesmo ciclo de patches (abril de 2019) havia múltiplas falhas distintas em componentes relacionados do Windows — CVE-2019-0859 também é uma elevação de privilégio em win32k, tratada como bug separado no mesmo boletim. Isso é relevante para quem está triando builds: corrigir uma não implica corrigir a outra.

Cómo se explota

Pré-requisito real: o atacante precisa de execução de código local prévia, com uma conta de usuário padrão (privilégio baixo) na máquina Windows. Não há vetor remoto direto — não é algo explorável via rede sem antes comprometer o host por outro meio (phishing com anexo executado, exploração de outro serviço, acesso físico, etc.). Por isso o CVSS reflete AV:L, mas o impacto de confidencialidade, integridade e disponibilidade é total (C:H/I:H/A:H) porque o resultado é execução em modo kernel.

Na prática, isso a torna uma vulnerabilidade de segundo estágio: malware ou um invasor que já obteve um shell com privilégios de usuário comum usa esse bug para escalar a SYSTEM, desabilitar defesas, ler credenciais protegidas ou se mover lateralmente com privilégios administrativos. A presença de PoC pública (referenciada no PacketStorm) reduz a barreira técnica — a exploração não exige mais pesquisa original, apenas adaptação do código público ao ambiente-alvo.

A CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em novembro de 2021), embora sem indicar se está associada a campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Isso sugere uso oportunista em ferramentas de escalonamento de privilégio genéricas mais do que uma campanha atribuída e documentada publicamente nas fontes consultadas.

Versiones

Afectadas
O boletim da Microsoft (MSRC) lista múltiplas versões de Windows client e Windows Server como afetadas por esta CVE; a lista exata de edições e builds não foi verificada no conteúdo consultado nesta pesquisa. Consulte o advisory oficial da Microsoft para o levantamento preciso antes de qualquer decisão de risco.
Corregidas en
Corrigida via atualização de segurança da Microsoft no ciclo de abril de 2019. Os números de KB específicos por versão/build do Windows não constam no conteúdo apurado nesta pesquisa — verifique no advisory do MSRC o pacote correspondente à sua versão exata.

Cómo protegerse

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a este CVE, publicada no Patch Tuesday de abril de 2019. As fontes consultadas nesta pesquisa não trouxeram a lista exata de KBs por versão do Windows (client e server) nem os números de build corrigidos — consulte diretamente o advisory do MSRC linkado para o pacote específico da sua versão antes de considerar o ambiente corrigido.

Não há mitigação de configuração ou workaround documentado nas fontes revisadas que substitua o patch: como o bug está no kernel gráfico do Windows, desabilitar componentes de interface não é uma opção viável em a maioria dos ambientes. O controle compensatório real, quando o patch não pode ser aplicado imediatamente, é reduzir a superfície de execução de código não confiável no host — restrição de execução de binários, EDR com detecção de técnicas de escalonamento de privilégio, e segmentação para limitar o blast radius de uma máquina comprometida. Nenhum desses substitui o patch; apenas compram tempo.

A CISA determina, para órgãos federais dos EUA sob a diretiva BOD 22-01, prazo de correção até 03/05/2022 (due date registrada no KEV) — referência útil de urgência mesmo para quem não está sob essa diretiva, dado o tempo já decorrido desde a publicação (2019) e a exploração confirmada.

Cómo detectar

Não há assinatura de rede a procurar, já que a exploração ocorre localmente dentro do kernel — não há tráfego característico. Em nível de host, sinais indiretos de exploração de EoP em win32k incluem: processos de usuário padrão gerando filhos ou threads com token de SYSTEM sem explicação, crashes ou eventos de erro relacionados a win32k.sys no Event Log (Application/System), e uso de ferramentas de exploração pública (o PoC referenciado no PacketStorm é um ponto de partida para hashes/assinaturas conhecidas caso disponíveis via EDR). Na ausência de logging de kernel detalhado ou de um EDR com telemetria de escalonamento de privilégio, a detecção confiável é limitada — trate a falta de sinal como esperada, não como evidência de que não houve exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An elevation of privilege vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka 'Win32k Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-0685, CVE-2019-0859.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.