← volver
CVE-2023-32049highbajo ataque

Windows SmartScreen Security Feature Bypass Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 4.2%
de la publicación al arma
Publicada en NVD11 jul
CISA KEV11 jul
probabilidad de explotación
4.2%top 10% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-08-01

Apply updates per vendor instructions or discontinue use of the product if updates are unavailable.

Resumen

Falha no SmartScreen do Windows Defender que permite a um atacante contornar o aviso de segurança 'Abrir Arquivo' (Open File - Security Warning) que normalmente aparece quando um usuário tenta executar um arquivo baixado da internet marcado com Mark of the Web (MotW). Está no catálogo KEV da CISA com exploração confirmada, mas o impacto real depende de o usuário abrir manualmente um arquivo malicioso — não é uma falha explorável remotamente sem interação.

Detalle técnico

SmartScreen decide se exibe o prompt de aviso com base no atributo Mark of the Web (MotW), um identificador de zona (Alternate Data Stream 'Zone.Identifier') que o Windows grava em arquivos originados da internet, e-mail ou outras zonas não confiáveis. A vulnerabilidade permite que um arquivo especialmente formatado seja executado sem que o SmartScreen aplique corretamente essa verificação, suprimindo o prompt de aviso que normalmente força o usuário a confirmar explicitamente a execução de conteúdo não confiável.

A Microsoft classifica isso como 'Security Feature Bypass', não como execução remota de código em si — a falha em si não entrega código, ela remove uma camada de atrito e visibilidade que existe justamente para dar ao usuário (e a controles como Proteção de Aplicativos e Office) a chance de bloquear conteúdo malicioso antes da execução. O detalhamento técnico exato de qual tipo de arquivo ou manipulação do MotW dispara o bypass não foi publicado em detalhe pela Microsoft nas fontes consultadas.

O vetor CVSS (AV:N, AC:L, PR:N, UI:R, C:H/I:H/A:H) reflete que o gatilho parte de conteúdo entregue pela rede (download, anexo, link), sem privilégios prévios, mas com exigência de interação do usuário — ele precisa clicar/abrir o arquivo. O alto impacto em confidencialidade, integridade e disponibilidade não vem da falha em si, mas do que ela habilita: execução de payload que, sem o bypass, seria interceptado pelo prompt do SmartScreen ou por controles subsequentes que dependem do MotW (como bloqueio de macro no Office e sandboxing).

Cómo se explota

O vetor típico é entrega de um arquivo malicioso — via download, anexo de e-mail ou link — que, ao ser aberto pela vítima, não dispara o aviso 'Open File - Security Warning' do SmartScreen. Sem esse aviso, o usuário não tem a indicação visual de que o arquivo vem de origem não confiável e é mais propenso a executá-lo, e outros controles downstream que dependem do MotW podem também ser contornados.

O pré-requisito real é interação do usuário (UI:R) — não há exploração sem que a vítima abra o arquivo. Isso reduz a gravidade prática frente ao CVSS 8.8: a falha remove uma camada de defesa, não cria um vetor de acesso independente. A CISA confirma exploração ativa (presença no catálogo KEV), mas marca como 'Unknown' se está associada a campanhas de ransomware — não há confirmação pública, nas fontes consultadas, de qual família de malware ou grupo especificamente abusa dela.

A complexidade de exploração é baixa (AC:L) uma vez que o atacante já convenceu a vítima a interagir com o arquivo — o desafio do lado do atacante é engenharia social para entrega e clique, não engenharia técnica sofisticada contra o SmartScreen em si.

Versiones

Afectadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 version 21H2; Microsoft Windows 11 version 22H2; Microsoft Windows Server 2016; Microsoft Windows Server 2016 (Server Core installation).

Cómo protegerse

Aplicar as atualizações de segurança da Microsoft para as versões afetadas listadas no advisory do MSRC (Windows 10 1607, 1809, 21H2, 22H2; Windows 11 21H2, 22H2; Windows Server 2016 e Server Core) é a correção primária. Os números específicos de build/KB de cada atualização não constam nas fontes consultadas aqui — confirme o KB exato aplicável a cada versão diretamente no MSRC guide antes de fechar o item como remediado.

Como paliativo quando a atualização não pode ser aplicada de imediato, reforçar controles que não dependem do prompt do SmartScreen ajuda a reduzir exposição: bloqueio de execução de tipos de arquivo de risco vindos da internet via política de grupo, restrição de execução de scripts e macros por Attack Surface Reduction rules, e filtragem de anexos/downloads na borda de rede ou no gateway de e-mail. Nenhum desses substitui o patch — eles mitigam o cenário em que o SmartScreen falha, mas não corrigem a falha em si.

O mito a evitar: treinamento de usuário para 'prestar atenção ao aviso do SmartScreen' não ajuda aqui, porque o aviso simplesmente não aparece quando a falha é explorada — o usuário não tem sinal para reagir.

Cómo detectar

Não há assinatura ou log confiável e específico para detectar a exploração desta falha isoladamente — a ausência do prompt do SmartScreen não gera evento de log por si só. O sinal indireto mais útil é monitorar execução de arquivos que deveriam carregar Mark of the Web (baixados de internet, recebidos por e-mail, extraídos de arquivos compactados) sem o correspondente evento de bloqueio/aviso do SmartScreen no Windows Defender, correlacionado com execução subsequente de processos suspeitos a partir de pastas de download, temp ou anexos.

Em ambientes com EDR, vale monitorar criação de processo a partir de arquivos com Alternate Data Stream Zone.Identifier presente (indicando origem de internet) que não passaram por interceptação do SmartScreen antes da execução — mas isso é heurística geral de defesa contra bypass de MotW, não uma assinatura específica desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows SmartScreen Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C