← volver
CVE-2023-36584mediumbajo ataque

Windows Mark of the Web Security Feature Bypass Vulnerability

43Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Attendcvss 5.4epss 3.1%
de la publicación al arma
Publicada en NVD10 oct
CISA KEV+37d
probabilidad de explotación
3.1%top 13% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2023-12-07

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de bypass do Mark of the Web (MOTW) no Windows que permite que um arquivo baixado da internet escape da marcação de zona que aplicativos como Office e o próprio Explorer usam para acionar proteções (Protected View, SmartScreen, avisos de execução). Está no catálogo KEV da CISA com exploração confirmada em campo, mas o CVSS de 5.4 reflete corretamente que o impacto isolado é limitado: exige interação do usuário e não compromete confidencialidade — o dano real vem de ser usado como etapa inicial em cadeias de infecção por malware.

Detalle técnico

O MOTW é implementado como um Alternate Data Stream (Zone.Identifier) que o Windows grava em arquivos originados de fontes não confiáveis (download via navegador, anexo de e-mail, extração de contêineres). Aplicativos consultam esse stream para decidir se abrem o arquivo em modo restrito. A vulnerabilidade é uma falha de bypass de recurso de segurança (categoria CWE-693, Protection Mechanism Failure) em que, sob certas condições, o Windows não propaga ou não aplica corretamente essa marcação ao conteúdo extraído ou processado, fazendo o arquivo final ser tratado como confiável mesmo tendo origem remota.

O CVSS informado — AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L — descreve um vetor de rede, sem necessidade de privilégios, mas com exigência de interação do usuário (abrir o arquivo) e impacto limitado a integridade e disponibilidade, sem perda de confidencialidade direta. Isso é consistente com o padrão de vulnerabilidades MOTW: a falha em si não executa código, ela remove um obstáculo que normalmente impediria a execução automática de macros, scripts ou binários.

As fontes disponíveis (MSRC e CISA KEV) não detalham publicamente qual tipo de arquivo ou operação específica (extração de arquivo comprimido, download por determinado protocolo, etc.) dispara a falha de propagação do MOTW nesta CVE em particular. A Microsoft historicamente mantém esse nível de detalhe fora do advisory para dificultar replicação, e não localizamos análise técnica de terceiros dissecando o mecanismo exato desta CVE especificamente — portanto não é possível descrever aqui o vetor preciso sem especular.

Cómo se explota

A exploração exige que a vítima receba um arquivo malicioso criado de forma a explorar a falha de propagação do MOTW e o abra manualmente (UI:R no vetor CVSS) — não há execução automática sem essa ação. O acesso é via rede (entrega por e-mail, link de download, ou serviço de compartilhamento de arquivos), sem necessidade de autenticação ou privilégios prévios no sistema.

O valor prático para um atacante é usar esse bypass como elo inicial de uma cadeia: o arquivo entregue passa pelas defesas que dependeriam da marcação MOTW para bloquear macros de Office, alertar o usuário via SmartScreen, ou abrir documentos em Protected View. Uma vez contornada essa camada, o atacante depende de uma vulnerabilidade ou técnica adicional (macro maliciosa, script, exploit de outro componente) para obter execução de código — o MOTW bypass por si só não concede execução, apenas remove o atrito que normalmente alertaria o usuário ou restringiria o conteúdo.

A presença no catálogo KEV da CISA confirma exploração ativa observada, mas a CISA não classifica esta CVE como usada em campanhas de ransomware conhecidas ("Known To Be Used in Ransomware Campaigns: Unknown"). Isso sugere uso oportunista ou direcionado por múltiplos atores, coerente com o padrão histórico de vulnerabilidades MOTW sendo incorporadas rapidamente a kits de entrega de malware genérico.

Versiones

Afectadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2008 R2 Service Pack 1 — conforme lista de produtos afetados publicada.
Corregidas en
Corrigida pelas atualizações de segurança da Microsoft do ciclo de outubro de 2023, aplicáveis a cada uma das versões listadas em versions_affected. Números de KB específicos por build não constam nas fontes consultadas nesta pesquisa; confirmar no catálogo de atualizações do MSRC para a versão exata em uso antes de considerar o ambiente corrigido.

Cómo protegerse

A correção veio das atualizações de segurança da Microsoft de outubro de 2023 (mesmo ciclo de publicação da CVE, 10/10/2023). Aplicar as atualizações cumulativas correspondentes a cada versão listada — Windows 10 (1507, 1607, 1809, 21H2, 22H2), Windows 11 (21H2, 22H2) e Windows Server 2008 R2 SP1 — elimina a falha. Não temos, nas fontes consultadas, o número de KB específico por versão; consulte o advisory do MSRC para o link de download exato de cada branch antes de assumir que uma atualização genérica cobre todas as versões afetadas.

Como paliativo até a atualização ser aplicada, reforçar controles que não dependem exclusivamente do MOTW ajuda a reduzir o risco residual: bloqueio de macros em documentos do Office originados da internet via política de grupo (independente da marcação de zona), filtragem de anexos e extensões de risco no gateway de e-mail, e desabilitação de execução automática de conteúdo ativo em ferramentas de descompressão. Nenhum desses controles corrige a falha — eles apenas absorvem parte do impacto caso o MOTW seja contornado.

O Windows Server 2008 R2 SP1 está fora do ciclo de suporte padrão; a correção para esse produto, se disponível, provavelmente exige contrato de suporte estendido (ESU). Ambientes que ainda operam esse sistema sem ESU não recebem o patch e devem tratar qualquer arquivo de origem externa nessas máquinas como não confiável por padrão, via controle compensatório de rede ou isolamento.

Cómo detectar

Não há assinatura ou padrão de detecção publicamente confirmado para esta CVE nas fontes consultadas. Como indicador geral de bypass de MOTW, vale monitorar arquivos executáveis, documentos com macro ou scripts que estejam presentes no disco sem o Alternate Data Stream Zone.Identifier apesar de terem origem comprovada de download, e-mail ou extração de arquivo — a ausência desse stream em contexto que deveria tê-lo é o sinal mais direto, mas requer instrumentação de EDR ou script que leia ADS, não é algo visível em log padrão do Windows.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Windows Mark of the Web Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:L/A:L/E:F/RL:O/RC:C