← voltar
CVE-2011-2005highsob ataque

CVE-2011-2005

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA, tem exploit funcional público e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 32%
da publicação à arma49 dias
Publicada no NVD12 de out.
1ª PoC+49d
metasploit+49d
CISA KEV+3820d
probabilidade de exploração
32%top 2% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)3 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-04-18

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no afd.sys (Ancillary Function Driver), o driver de kernel que sustenta o Winsock no Windows XP e Windows Server 2003. Um usuário já autenticado e com logon local pode rodar uma aplicação especialmente criada para ganhar privilégios de SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui módulo Metasploit público, mas o requisito de logon local limita o impacto a cenários onde o atacante já tem uma sessão de usuário no sistema — não é execução remota nem exploração pré-autenticação.

Detalhamento técnico

O afd.sys é o driver kernel-mode que implementa a camada de suporte do Winsock no Windows: toda operação de socket feita por processos em modo usuário passa por IOCTLs enviados a esse driver. A vulnerabilidade está na validação insuficiente de dados fornecidos pelo modo usuário antes de essas estruturas serem processadas em modo kernel (CWE-264, segundo a classificação da CISA no KEV). O texto oficial da Microsoft é econômico nos detalhes internos: descreve apenas que o driver 'não valida corretamente' o input recebido de user-mode antes de repassá-lo ao kernel.

Esse padrão — driver de kernel confiando em ponteiros, tamanhos ou estruturas fornecidas por chamadas IOCTL sem verificação adequada — é a classe clássica de bug de elevação de privilégio em drivers Windows da era XP/Server 2003, permitindo corrupção de memória em contexto de kernel ou uso de dados controlados pelo atacante para escrever fora dos limites esperados. Nenhuma das fontes disponíveis detalha o IOCTL específico, a estrutura de dados afetada ou o tipo exato de primitiva de memória corrompida; o boletim da Microsoft e o registro da CISA descrevem o efeito (elevação de privilégio) e a causa geral (validação de input), sem entrar no mecanismo de exploração interno do driver.

Como é explorada

Segundo o próprio boletim MS11-080 da Microsoft, o pré-requisito é explícito: 'an attacker must have valid logon credentials and be able to log on locally'. Ou seja, a exploração não é remota nem anônima — exige uma sessão de usuário válida no sistema, mesmo que de baixo privilégio, capaz de executar uma aplicação local. A partir daí, o atacante executa um binário malicioso que interage com o afd.sys via IOCTLs malformados para corromper estado de kernel e escalar de usuário comum para SYSTEM.

A existência de módulo Metasploit e PoC pública tornou a exploração trivial de operacionalizar uma vez obtido acesso local — típico em cadeias de ataque onde o comprometimento inicial (phishing, credencial roubada, acesso físico, ou outra vulnerabilidade que dê um shell de baixo privilégio) é seguido por esta falha para virar administrador/SYSTEM. A inclusão no catálogo KEV da CISA confirma exploração no mundo real, mas sem detalhar campanha, ator ou contexto — a entrada da CISA é genérica ('Improper Input Validation Vulnerability') e não associa a falha a um grupo específico nas fontes disponíveis.

Versões

Afetadas
Windows XP Service Pack 3; Windows XP Professional x64 Edition Service Pack 2; Windows Server 2003 Service Pack 2; Windows Server 2003 x64 Edition Service Pack 2; Windows Server 2003 com SP2 para sistemas Itanium. Vista, Server 2008, Server 2008 R2, Windows 7 e Windows 7 SP1 foram testados e classificados como não afetados pela Microsoft.
Corrigidas em
Atualização de segurança do MS11-080 (KB2592799), publicada em 11/10/2011, para as edições afetadas de Windows XP e Windows Server 2003 listadas acima. Este boletim substitui o MS11-046.

Como se proteger

A correção definitiva é aplicar a atualização de segurança do boletim MS11-080 (KB2592799), publicado em 11 de outubro de 2011, que corrige a validação de input do afd.sys. Esse boletim substitui o MS11-046 anterior. Como Windows XP e Windows Server 2003 estão fora do ciclo de suporte da Microsoft há anos, a atualização oficial só está disponível para quem mantém contratos de suporte customizado (Premier/Alliance) ou já aplicou o patch antes do fim do suporte — não há novo download público para quem ainda roda essas versões sem contrato.

Para ambientes que ainda operam XP/Server 2003 sem possibilidade de patch, a mitigação real e prática é a segmentação: eliminar logon local de usuários não confiáveis nessas máquinas, restringir quem pode abrir sessão interativa, e tratar qualquer host legado como ativo de alto risco isolado de rede — já que a única barreira contra exploração é impedir que um atacante obtenha uma sessão de usuário no sistema. Migrar para uma versão suportada do Windows é a mitigação estrutural, dado que XP e Server 2003 não recebem mais patches de segurança padrão.

Não há mitigação de configuração (flag de registro, desativação de feature) documentada nas fontes disponíveis; o boletim não menciona workaround além de aplicar a atualização.

Como detectar

Nenhuma das fontes consultadas publica assinatura de rede, IOC ou padrão de log específico para detectar tentativas de exploração desta falha — é esperado, dado que se trata de uma elevação de privilégio puramente local via IOCTL para um driver de kernel, sem tráfego de rede associado. Na ausência de indicador confirmado, o sinal genérico a monitorar é comportamental: em hosts legados (XP/Server 2003) sem o patch, crashes inesperados de processos relacionados a rede/socket, ou surgimento de processos rodando como SYSTEM originados de sessões de usuário com privilégio baixo, são indícios indiretos de exploração de EoP local — mas isso é orientação geral, não algo documentado pelo fornecedor ou pela CISA para este CVE específico.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
afd.sys in the Ancillary Function Driver in Microsoft Windows XP SP2 and SP3 and Server 2003 SP2 does not properly validate user-mode input passed to kernel mode, which allows local users to gain privileges via a crafted application, aka "Ancillary Function Driver Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.