← volver
CVE-2019-1322highbajo ataqueransomware

CVE-2019-1322

91Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 7.8epss 19%
de la publicación al arma34 días
Publicada en NVD10 oct
1ª PoC+34d
metasploit+33d
CISA KEV+887d
probabilidad de explotación
19%top 3% de las CVE
explotación observada
CISA + VulnCheck
4 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-04-05

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Windows, causada pelo tratamento incorreto de requisições de autenticação por um componente do sistema. Um atacante que já tenha uma sessão local com privilégios baixos pode escalar para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC público, o que a torna prática para pós-exploração mesmo sem CVSS crítico (7.8).

Detalle técnico

A descrição oficial da Microsoft é deliberadamente vaga — 'Windows improperly handles authentication requests' — e não identifica o binário ou serviço afetado. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que é uma escalada de privilégio estritamente local: o atacante precisa já estar autenticado na máquina (PR:L), sem interação do usuário, com baixa complexidade de exploração. O impacto é total (C:H/I:H/A:H), consistente com uma escalada até SYSTEM.

Uma das referências públicas cataloga o exploit associado a esta CVE como 'Microsoft UPnP Local Privilege Elevation', o que aponta para uma falha na forma como o serviço UPnP Device Host (responsável por descoberta de dispositivos Plug and Play em rede) trata a identidade/token de quem se conecta a ele — um cenário clássico de impersonation incorreta de cliente por um serviço com privilégios elevados (padrão comum em CWE-269, Improper Privilege Management, ou CWE-863, Incorrect Authorization). O serviço, ao processar a requisição de autenticação de um processo de baixo privilégio, falha em validar corretamente o contexto de segurança, permitindo que código controlado pelo atacante seja executado sob o token do serviço.

A Microsoft não publicou detalhes técnicos mais profundos no advisory (MSRC), e o NVD reproduz basicamente a mesma descrição genérica. A CVE é explicitamente distinta de CVE-2019-1320 e CVE-2019-1340, duas outras EoP corrigidas no mesmo ciclo com descrição quase idêntica — sinal de que a Microsoft agrupou múltiplas falhas semelhantes (mesma classe de bug, componentes diferentes) no patch de outubro de 2019.

Cómo se explota

Pré-requisito real: acesso local autenticado, mesmo que com privilégios mínimos (usuário padrão, sem admin). Não há vetor remoto nem de rede — isso não é uma vulnerabilidade explorável por um atacante externo sem shell prévio na máquina. Isso reduz drasticamente o universo de exploração para: pós-comprometimento (attacker já tem RCE ou acesso via phishing/credencial roubada e quer virar SYSTEM), insider threat, ou movimento lateral em ambiente já comprometido.

O PoC público e o módulo Metasploit tornam a exploração trivial de operacionalizar uma vez que o atacante tem um shell de baixo privilégio na máquina alvo. A mecânica geral (baseada no título do exploit catalogado) envolve interagir com o serviço UPnP Device Host de forma a fazer com que ele execute ações — abrir arquivo, criar processo ou pipe — sob seu próprio contexto de segurança elevado, em vez de sob o contexto do chamador.

A presença no catálogo KEV da CISA confirma exploração ativa em campo, tipicamente como etapa de escalada de privilégio dentro de intrusões maiores (não como vulnerabilidade isolada de entrada). A CISA não marca a CVE como associada a campanhas de ransomware conhecidas, mas exige remediação por agências federais dos EUA (prazo definido: 2022-04-05, adicionada ao catálogo em 2022-03-15 — evidenciando que a exploração continuou relevante anos após o patch original de 2019).

Versiones

Afectadas
Microsoft Windows 10, versão 1903, para sistemas 32-bit, ARM64-based e x64-based; Microsoft Windows Server, versão 1903 (incluindo instalação Server Core), conforme listado pela Microsoft/NVD para esta CVE.
Corregidas en
Corrigida pela atualização de segurança de outubro de 2019 (Patch Tuesday) para Windows 10 versão 1903 e Windows Server versão 1903 (Server Core). Número específico de KB não confirmado nas fontes consultadas.

Cómo protegerse

A correção é a atualização de segurança de outubro de 2019 (Patch Tuesday) para os ramos afetados: Windows 10 versão 1903 (32-bit, x64 e ARM64) e Windows Server versão 1903, incluindo instalação Server Core. As fontes consultadas não trazem o número exato do KB da atualização cumulativa correspondente — não invente esse número; confirme diretamente no histórico de atualizações do Windows Update para a build 1903 no mês de outubro/2019.

Como é uma falha de escalada local, não existe mitigação de rede ou WAF que a neutralize. O controle compensatório real, quando patch imediato não é viável, é reduzir a superfície de contas com logon interativo/local nas máquinas expostas e, se o vetor for de fato o serviço UPnP Device Host, desabilitar ou restringir esse serviço (SSDP Discovery / UPnP Device Host) em máquinas que não precisam de descoberta UPnP — isso reduz a superfície mas não é confirmado pela Microsoft como mitigação oficial, apenas inferência a partir da natureza do exploit público.

O que não funciona: qualquer controle perimetral (firewall de borda, IPS de rede) é irrelevante aqui, já que a exploração ocorre inteiramente no host local. Segmentação de rede reduz o raio de ação pós-exploração, mas não impede a escalada em si.

Cómo detectar

Por ser uma escalada de privilégio puramente local, não há assinatura de rede a procurar. Em telemetria de endpoint (Sysmon Event ID 1, EDR), procure processos filhos inesperados gerados a partir de contas de baixo privilégio com token elevado a SYSTEM em sequência temporal suspeita, especialmente envolvendo o serviço UPnP Device Host (svchost.exe hospedando upnphost.dll) ou crashes/restarts anômalos desse serviço correlacionados com atividade de um usuário não administrativo.

Não há um IOC confiável e público específico para esta CVE isolada — o módulo Metasploit e o PoC existem, mas assinaturas de detecção dependem da implementação exata do exploit usado, que pode variar. Na ausência de patch, tratar qualquer elevação inesperada de contexto de SYSTEM a partir de sessão não administrativa como evento de alta prioridade para investigação.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An elevation of privilege vulnerability exists when Windows improperly handles authentication requests, aka 'Microsoft Windows Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-1320, CVE-2019-1340.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.