← volver
CVE-2021-31199mediumbajo ataque

Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.2epss 3.0%
de la publicación al arma
Publicada en NVD8 jun
CISA KEV+148d
probabilidad de explotación
3.0%top 13% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Enhanced Cryptographic Provider do Windows (parte da CryptoAPI/CSP), que permite a um processo já em execução com privilégios baixos escalar para um contexto de maior privilégio no mesmo sistema. O CVSS moderado (5.2) esconde o dado mais relevante: está na lista KEV da CISA porque foi usada em exploração real, combinada com outras falhas em uma cadeia de ataque completa — não como bug isolado de alto impacto.

Detalle técnico

A Microsoft classificou a falha como elevação de privilégio (EoP) no componente Enhanced Cryptographic Provider, um dos Cryptographic Service Providers (CSP) legados do Windows usados pela CryptoAPI para operações criptográficas. O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:C) indica exploração local, sem interação do usuário, exigindo apenas privilégio baixo prévio (uma sessão autenticada comum), com mudança de escopo de segurança — assinatura típica de EoP em que um processo de baixo privilégio afeta um componente com privilégio distinto do seu próprio contexto de segurança.

A Microsoft não publicou detalhes técnicos sobre o mecanismo interno exato da falha (não há CWE ou descrição de causa-raiz no advisory oficial disponível). Isso é comum em CVEs de EoP no Windows: o fornecedor confirma a existência e a classe da vulnerabilidade, mas omite o fluxo de código vulnerável para não facilitar reprodução por terceiros antes que todos os clientes atualizem.

O que se sabe publicamente vem de análise de terceiros: a Kaspersky documentou, em junho de 2021, uma campanha batizada 'PuzzleMaker' que combinou uma zero-day no motor V8 do Chrome (escape de sandbox) com duas vulnerabilidades de EoP no Windows classificadas como Enhanced Cryptographic Provider — CVE-2021-31199 e CVE-2021-31201 — para sair do sandbox do navegador e executar código com privilégios elevados no sistema. A Microsoft corrigiu ambas no Patch Tuesday de junho de 2021, mesmo mês em que a CVE-2021-31199 foi publicada.

Cómo se explota

A falha por si só não dá acesso inicial ao sistema — ela exige que o atacante já tenha conseguido executar código com privilégio baixo na máquina, seja via outra vulnerabilidade (como o escape de sandbox do navegador na cadeia PuzzleMaker) seja via acesso local já conquistado. Não há vetor de rede direto: AV:L significa que o processo malicioso precisa estar rodando no host de destino.

Na exploração documentada pela Kaspersky, a sequência foi: comprometer o navegador via zero-day de renderização/V8, usar a EoP no CSP para escapar do sandbox do Chrome e escalar privilégios no Windows, e então instalar um backdoor modular com persistência. Ou seja, a CVE-2021-31199 funcionou como peça de uma cadeia — não como exploit isolado de alto impacto contra um sistema totalmente atualizado sem outro vetor de entrada.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a métrica E:F (exploit funcional/'Functional') do vetor CVSS reforça que existe código de exploração comprovado, não apenas prova de conceito teórica. Não há indicação de que a falha tenha sido usada amplamente por ransomware (a própria CISA marca esse campo como 'Unknown').

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Microsoft Windows 7 (conforme lista oficial de produtos afetados).
Corregidas en
Corrigida nas atualizações de segurança da Microsoft de junho de 2021 (Patch Tuesday). Números de KB/build específicos por versão não estão confirmados nas fontes consultadas — verificar diretamente no Windows Update ou no Microsoft Update Catalog para a build correspondente a cada versão listada.

Cómo protegerse

A mitigação é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows em uso — os produtos afetados listados pela Microsoft cobrem Windows 7 e as versões 1507, 1607, 1809, 1909, 2004, 20H2 e 21H1 do Windows 10. Não temos, nas fontes disponíveis, os números de KB ou de build exatos por versão; a correção foi distribuída nas atualizações cumulativas de junho de 2021 (Patch Tuesday), e o build/KB correto deve ser confirmado diretamente no Windows Update ou no Catálogo de Atualizações da Microsoft para cada versão específica antes de considerar o ambiente corrigido.

Como é uma falha de elevação de privilégio local que depende de outro vetor para acesso inicial, reduzir a superfície de exploração de navegador e de outros processos que rodam com privilégio de usuário (patch de navegadores, EPP/EDR, princípio de menor privilégio para contas de usuário) funciona como controle compensatório indireto, mas não substitui o patch — a falha em si permanece explorável por qualquer processo local até a atualização ser aplicada.

Não há flag de registro, GPO ou configuração documentada que desative o componente Enhanced Cryptographic Provider sem quebrar funcionalidades de criptografia legadas do sistema; portanto, não existe mitigação de configuração equivalente ao patch — a expectativa de 'desligar o CSP' como paliativo é um mito a evitar.

Cómo detectar

Não há assinatura genérica confiável para detectar tentativas de exploração desta CVE isoladamente, já que é uma falha de elevação de privilégio local sem vetor de rede próprio. No contexto da cadeia de ataque documentada pela Kaspersky (campanha PuzzleMaker), os indicadores de comprometimento associados eram específicos daquela campanha — artefatos de backdoor modular e comportamento pós-exploração do escape de sandbox do navegador — e não sinais diretos da falha no CSP em si.

Em ambientes corporativos, monitorar processos de baixo privilégio que interagem de forma anômala com APIs criptográficas do sistema (CryptoAPI/CSP) e escalam para tokens de privilégio elevado pode ajudar, mas não existe assinatura pública específica e confirmada para esta CVE fora do contexto da campanha relatada.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N/E:F/RL:O/RC:C