← voltar
CVE-2009-1123highsob ataque

CVE-2009-1123

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 4.9%
da publicação à arma
Publicada no NVD10 de jun.
CISA KEV+4649d
probabilidade de exploração
4.9%top 8% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no kernel do Windows: o kernel não valida corretamente alterações em objetos internos não especificados, permitindo que um processo controlado pelo atacante ganhe privilégios de SYSTEM. Não é explorável remotamente nem por usuário anônimo — exige que o atacante já tenha uma sessão de logon local válida. Está no catálogo KEV da CISA por exploração confirmada, o que a torna relevante mesmo treze anos depois em ambientes legados ou em cadeias de pós-exploração.

Detalhamento técnico

A CVE-2009-1123 é uma das quatro vulnerabilidades corrigidas pelo boletim MS09-025 (duas divulgadas publicamente, duas reportadas de forma privada). A Microsoft descreve o defeito como falha na validação de mudanças em 'objetos específicos do kernel' — a descrição pública, tanto do fornecedor quanto do NVD, não identifica qual estrutura de kernel é afetada, o que classifica como CWE-20 (Improper Input Validation). O apelido interno usado pela Microsoft, 'Windows Kernel Desktop Vulnerability', sugere relação com objetos de desktop/janela gerenciados pelo componente win32k/kernel, mas nenhuma das fontes consultadas confirma esse detalhe com precisão técnica.

O padrão geral do boletim MS09-025 é consistente com falhas clássicas de EoP em win32k.sys da era Windows XP/Vista/Server 2003/2008: uma aplicação em modo usuário consegue manipular um objeto de kernel de forma que o kernel aceita uma transição de estado inválida, sem revalidar permissões ou integridade do objeto antes de operar sobre ele. Isso permite escrita ou execução em contexto privilegiado a partir de código rodando com privilégios baixos.

O próprio texto da Microsoft explica que a correção 'corrige os métodos usados para validar uma mudança em objetos específicos do kernel, para validar entrada passada do modo usuário para o kernel, e para validar o argumento passado à chamada de sistema' — frase que cobre as quatro CVEs do boletim de forma agregada, sem atribuir qual trecho corresponde exatamente à CVE-2009-1123.

Como é explorada

Pré-requisito central, afirmado pela própria Microsoft: o atacante precisa de credenciais de logon válidas e capacidade de logon local no sistema alvo. Não há vetor remoto nem exploração por usuário anônimo. Isso reduz drasticamente o universo de exposição — a vulnerabilidade não é 'crítica de rede', é uma ferramenta de escalada pós-comprometimento: útil depois que um atacante já obteve acesso inicial (phishing, credencial roubada, shell de baixo privilégio) e precisa virar administrador/SYSTEM.

A exploração prática consiste em uma aplicação maliciosa criada para forçar uma transição de estado inválida no objeto de kernel afetado, fazendo o kernel executar código ou operações com privilégios elevados em nome do processo do atacante. A Microsoft classifica o impacto máximo como execução de código arbitrário com controle total do sistema — instalação de programas, alteração/exclusão de dados, criação de contas com privilégios totais.

A presença no catálogo KEV da CISA (adicionada em março de 2022, com prazo de correção em 24/03/2022) confirma exploração ativa documentada, embora sem atribuição pública a uma campanha específica nas fontes consultadas. O uso típico desse tipo de CVE antiga em KEV é como componente de escalada de privilégio em kits de exploração ou malware que ainda alveja sistemas legados sem patch.

Versões

Afetadas
Windows 2000 Service Pack 4; Windows XP Service Pack 2 e Service Pack 3 (incluindo x64 Edition SP2); Windows Server 2003 Service Pack 2 (x86, x64 e Itanium); Windows Vista e Windows Vista SP1; Windows Vista SP2 (incluindo x64); Windows Server 2008 para sistemas 32-bit e x64-based (incluindo instalações Server Core) e para sistemas Itanium-based, com e sem SP2.
Corrigidas em
Corrigida pela atualização de segurança referenciada no boletim MS09-025 (KB968537), publicada em 09/06/2009, para todas as edições listadas em versions_affected. Não há número de versão de arquivo pós-patch disponível nas fontes consultadas.

Como se proteger

A correção oficial é o boletim MS09-025 / atualização KB968537, aplicável a Windows 2000 SP4, Windows XP SP2/SP3 (incluindo x64), Windows Server 2003 SP2 (x86/x64/Itanium), Windows Vista (Gold/SP1/SP2, incluindo x64), e Windows Server 2008 (32-bit, x64 e Itanium, incluindo Server Core). O boletim substitui o MS09-006 anterior para a maioria dessas plataformas. As fontes disponíveis não trazem número de build ou versão de arquivo pós-patch — a referência de correção é a instalação da atualização de segurança, não uma versão de produto numerada.

Todos esses sistemas operacionais estão fora do ciclo de suporte da Microsoft há anos; não há atualização de segurança nova sendo emitida para eles fora de contratos de suporte customizado. Para ambientes que ainda rodam essas versões (sistemas legados isolados, equipamentos industriais, appliances), a mitigação real é isolamento de rede e restrição de logon local/RDP a contas estritamente necessárias, já que a exploração depende de execução de código já autenticado na máquina — reduzir a superfície de quem pode rodar código localmente neutraliza o vetor.

Não existe mitigação via firewall ou WAF, porque a falha não tem componente de rede — qualquer controle perimetral é irrelevante aqui. O único controle compensatório efetivo quando o patch não pode ser aplicado é reduzir quem tem acesso interativo ao sistema e monitorar criação de processos anômalos após logon.

Como detectar

Não há assinatura de rede aplicável, pois a exploração ocorre inteiramente em modo local/kernel — não há tráfego a inspecionar. Em nível de host, o sinal a procurar é elevação de privilégio inesperada: um processo de usuário padrão que, sem passar por mecanismos legítimos (UAC, serviços), passa a operar com token SYSTEM ou realiza chamadas de sistema anômalas relacionadas a manipulação de objetos de kernel/desktop. Como a vulnerabilidade tem mais de uma década e as fontes públicas não descrevem IOC específico ou hash de exploit conhecido, a detecção prática hoje depende de EDR monitorando escalada de privilégio anômala e de auditoria de logon local, não de uma assinatura conhecida da falha em si.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The kernel in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP2, Vista Gold, SP1, and SP2, and Server 2008 SP2 does not properly validate changes to unspecified kernel objects, which allows local users to gain privileges via a crafted application, aka "Windows Kernel Desktop Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a