← volver
CVE-2021-41379mediumbajo ataqueransomwareCWE-59

Windows Installer Elevation of Privilege Vulnerability

68Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 5.5epss 19%
de la publicación al arma22 días
Publicada en NVD10 nov
1ª PoC+22d
CISA KEV+113d
probabilidad de explotación
19%top 3% de las CVE
explotación observada
CISA + VulnCheck
1 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumen

Falha de elevação de privilégio local no Windows Installer que permite a um usuário com acesso de baixo privilégio no sistema abusar do serviço de instalação para deletar arquivos ou diretórios arbitrários e, a partir disso, obter execução de código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui PoC pública amplamente disponível, o que a torna relevante mesmo com CVSS moderado (5.5) atribuído pela Microsoft — o ZDI, que descobriu a falha, avalia o impacto real como muito maior (7.8, com comprometimento total de confidencialidade, integridade e disponibilidade).

Detalle técnico

A vulnerabilidade está no serviço Windows Installer (msiexec.exe), especificamente na forma como ele manipula operações de rollback/reparo durante instalação ou remoção de pacotes MSI. O serviço roda como SYSTEM e, em determinados pontos do processo, executa operações de arquivo sobre caminhos que podem ser substituídos por um atacante local usando junction points (reparse points do NTFS). A CISA classifica a falha sob CWE-1386 (operação insegura sobre junction/mount point do Windows).

Cómo se explota

O pré-requisito é ter capacidade de executar código com privilégio baixo no sistema (PR:L) — ou seja, esta não é uma falha remota nem pré-autenticação: o atacante já precisa ter uma conta local ou shell não privilegiado. A partir daí, a complexidade de ataque é baixa (AC:L) e não exige interação do usuário (UI:N). O atacante cria uma junction que redireciona uma operação de arquivo do Windows Installer para um caminho arbitrário; o serviço, executando como SYSTEM, acaba deletando ou manipulando arquivos fora do escopo pretendido, o que pode ser encadeado para plantar/substituir arquivos usados por processos privilegiados e obter execução de código como SYSTEM.

Versiones

Afectadas
Múltiplas versões do Windows 10 (1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e Windows 11 21H2, conforme listado pela Microsoft; o escopo exato de builds vulneráveis está detalhado no MSRC Update Guide para CVE-2021-41379.
Corregidas en
Atualizações de segurança de novembro de 2021 correspondentes a cada versão/build listada pela Microsoft no advisory oficial (KBs específicos por versão do Windows, não detalhados nas fontes consultadas).

Cómo protegerse

A correção está incluída nas atualizações de segurança da Microsoft de novembro de 2021 (Patch Tuesday); a lista completa de KBs por versão de Windows consta no advisory oficial do MSRC e deve ser consultada por build específico. Não há mitigação de configuração ou desativação de recurso documentada como paliativo eficaz — como o Windows Installer é componente central do sistema, remover ou desabilitar o serviço não é viável operacionalmente. O controle compensatório real, na ausência de patch, é restringir e monitorar quem tem acesso interativo/local não privilegiado às máquinas afetadas, já que a exploração depende inteiramente dessa condição de acesso prévio.

Cómo detectar

Sinal a procurar em ambientes locais: criação de junctions/reparse points por processos ou usuários não administrativos imediatamente antes ou durante execução do msiexec.exe, especialmente apontando para diretórios do sistema. Não há assinatura de rede confiável, pois é exploração puramente local; a detecção depende de telemetria de EDR/host (criação de reparse points, comportamento anômalo do Windows Installer, processos filhos de msiexec.exe executando com SYSTEM em contexto inesperado).

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Installer Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.