← volver
CVE-2022-23748highbajo ataqueCWE-114

CVE-2022-23748

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.8epss 9.1%
de la publicación al arma
Publicada en NVD17 nov
CISA KEV+812d
probabilidad de explotación
9.1%top 5% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2025-02-27

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de sideloading de DLL (CWE-114) no mDNSResponder.exe, componente do Dante Discovery / Dante Application Library da Audinate para Windows, usado para descoberta de dispositivos de áudio em rede via mDNS/Bonjour. Um atacante com acesso local à máquina pode fazer o executável legítimo carregar uma DLL maliciosa colocada no diretório errado, obtendo execução de código no contexto do processo. Está no catálogo KEV da CISA, o que confirma exploração em ambiente real, mas a exigência de acesso local e interação do usuário limita bastante o alcance fora de cenários já comprometidos.

Detalle técnico

O problema é um caso clássico de CWE-114 (Process Control): o executável mDNSResponder.exe, distribuído com o Dante Discovery, não especifica corretamente de onde carregar suas DLLs de suporte nem valida a origem/assinatura dessas bibliotecas antes de carregá-las. O Windows resolve nomes de DLL seguindo uma ordem de busca que inclui, em certas condições, o diretório de trabalho ou pastas graváveis pelo usuário antes de diretórios de sistema confiáveis.

Se um atacante conseguir depositar uma DLL com nome idêntico ao esperado pelo mDNSResponder.exe em um diretório que entre nessa ordem de resolução antes do caminho legítimo, o processo carrega e executa o código malicioso automaticamente na próxima inicialização ou invocação do binário. Como o próprio executável é assinado e legítimo, a técnica serve tipicamente para bypass de controles de allowlisting de aplicação e para persistência, não como vetor de acesso inicial.

As fontes disponíveis não detalham o nome exato da DLL sequestrada nem o caminho de busca vulnerável — essa engenharia reversa específica está registrada no Check Point Research Zero (cprid-2193), mas o conteúdo técnico completo não foi disponibilizado nas fontes lidas para esta página.

Cómo se explota

O pré-requisito central é acesso local ao sistema Windows onde o Dante Discovery/Dante Application Library está instalado — o vetor de ataque é AV:L no CVSS, ou seja, não é explorável remotamente sem que o atacante já tenha alguma forma de execução ou gravação de arquivo na máquina. O vetor também exige UI:R (interação do usuário), consistente com o padrão de sideloading: alguém precisa iniciar o mDNSResponder.exe (ou o próprio Dante Discovery precisa reiniciá-lo) depois que a DLL maliciosa foi posicionada.

Não é preciso privilégio elevado (PR:N) nem autenticação especial no software Dante em si; o que importa é a capacidade de escrever um arquivo no diretório certo do sistema de arquivos. Isso é típico de cadeias de ataque em que o atacante já obteve um ponto de apoio (ex.: outra vulnerabilidade, phishing com dropper, ou acesso físico/RDP) e usa o sideloading para elevar de 'gravar arquivo' para 'executar código com o contexto e a confiança do processo legítimo assinado'.

O impacto reportado é execução arbitrária de código com comprometimento total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H). A presença no catálogo KEV da CISA (adicionada em 06/02/2025, com prazo de mitigação até 27/02/2025) confirma exploração ativa documentada, embora as fontes não detalhem campanhas ou atores específicos.

Versiones

Afectadas
Não especificado com precisão nas fontes consultadas; o catálogo KEV e a Audinate referenciam o Dante Discovery / Dante Application Library para Windows, sem lista de números de versão vulneráveis disponível no material analisado.
Corregidas en
Não especificado nas fontes consultadas — a página de resposta da Audinate ao CVE-2022-23748 pode conter essa informação, mas seu conteúdo detalhado não estava disponível para verificação nesta análise.

Cómo protegerse

A CISA recomenda aplicar as mitigações publicadas pelo fornecedor ou descontinuar o uso do produto caso não existam mitigações disponíveis — essa é a orientação oficial registrada no KEV, sem indicar uma versão corrigida específica nas fontes analisadas. A Audinate publicou uma resposta própria sobre o CVE-2022-23748 (referenciada como FAQ), mas o conteúdo detalhado dessa página — incluindo eventuais versões corrigidas do Dante Discovery/Dante Application Library — não estava disponível no material consultado para esta análise, então não é seguro afirmar aqui qual release resolve o problema.

Como controle compensatório geral contra DLL sideloading, restrinja permissões de escrita nos diretórios onde o mDNSResponder.exe e binários relacionados residem, garanta que apenas administradores possam gravar nesses caminhos, e use políticas de controle de aplicação (allowlisting binário assinado + verificação de hash de DLLs carregadas) para detectar carregamento de bibliotecas não assinadas ou fora do caminho esperado. Isso não corrige a falha, apenas reduz a superfície para que o atacante consiga posicionar a DLL maliciosa.

Não existe mitigação eficaz baseada em firewall de rede ou WAF, já que o vetor é local e não envolve tráfego de rede explorável remotamente — soluções desse tipo não têm efeito sobre este CVE especificamente.

Cómo detectar

Como o vetor é local e envolve carregamento de DLL, o sinal mais confiável é monitoramento de criação/gravação de arquivos DLL nos diretórios de instalação do Dante Discovery e no diretório de trabalho a partir do qual o mDNSResponder.exe é executado, especialmente arquivos com nomes que coincidem com bibliotecas esperadas pelo processo mas com hash ou assinatura diferentes das legítimas. Ferramentas de EDR que registram carregamento de módulos (module load events) por processo permitem identificar quando o mDNSResponder.exe carrega uma DLL fora do caminho de sistema padrão ou sem assinatura da Audinate.

As fontes consultadas não trazem indicadores de comprometimento (hashes, nomes de arquivo específicos, IPs de C2) associados a campanhas conhecidas que explorem este CVE — não há sinal de rede a procurar, já que a exploração ocorre inteiramente no host local.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
mDNSResponder.exe is vulnerable to DLL Sideloading attack. Executable improperly specifies how to load the DLL, from which folder and under what conditions. In these scenarios, a malicious attacker could be using the valid and legitimate executable to load malicious files.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H