← voltar
CVE-2015-0016highsob ataqueCWE-22

CVE-2015-0016

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 76%
da publicação à arma21 dias
Publicada no NVD13 de jan.
1ª PoC+21d
metasploit13 de jan.
CISA KEV+2689d
probabilidade de exploração
76%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-06-15

Apply updates per vendor instructions.

Resumo

Falha de directory traversal (CWE-22) no componente TS WebProxy (TSWbPrxy.exe) do Windows, que permite a um processo rodando em Low Integrity (como o Internet Explorer em Protected Mode) escapar do sandbox e alcançar Medium Integrity. Não é uma RCE remota clássica apesar do texto da Microsoft dizer 'remote attackers' — é uma escalação de privilégio local que depende de execução de código prévia dentro de um sandbox e de interação do usuário. Importa porque foi usada como peça de encadeamento em exploit chains contra o IE e está no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

O TSWbPrxy (TS WebProxy) é o processo que hospeda RemoteApps do Terminal Services/RDS quando lançadas via navegador, atuando como broker entre o IE e a execução de aplicações RemoteApp. O bug está na forma como o componente sanitiza o nome de caminho (pathname) do executável que ele é instruído a lançar: um caminho malformado com sequências de traversal permite escapar do diretório restrito esperado e apontar para um binário arbitrário.

Como o TSWbPrxy roda com nível de integridade superior ao do processo que o invoca (o IE em Protected Mode roda em Low Integrity), o traversal permite que código controlado por um atacante, já em execução dentro do sandbox de baixa integridade, force o lançamento de um executável de sua escolha em Medium Integrity — a transição de integridade que a própria Microsoft usa para descrever a falha ('Directory Traversal Elevation of Privilege Vulnerability').

O atacante controla o pathname passado ao componente em um arquivo executável especialmente criado; a Microsoft corrigiu isso ajustando a sanitização de file paths no componente (KB3025421). Não há, nas fontes analisadas, detalhamento público do código vulnerável linha a linha — o mecanismo documentado é o traversal em si e o resultado (mudança de nível de integridade), não a rotina de parsing específica.

Como é explorada

O CVSS oficial (AV:L/AC:L/PR:N/UI:R) reflete a realidade prática: é uma escalação local, não uma exploração via rede. O pré-requisito real é ter conseguido executar código em contexto de baixa integridade — tipicamente dentro do sandbox do Internet Explorer (Protected Mode) — e convencer o usuário a rodar uma aplicação especialmente criada, como a própria Microsoft descreve no MS15-004. Por isso a CVE raramente aparece isolada: ela é usada como segundo estágio em uma cadeia de exploração, depois de uma vulnerabilidade inicial de execução de código no navegador ou em outro processo sandboxed.

O resultado da exploração é escapar do isolamento de Low Integrity para Medium Integrity, o que na prática elimina as restrições do Protected Mode do IE e amplia o que o código do atacante pode acessar no sistema — sem, por si só, dar privilégios de administrador.

Existem PoC pública (Exploit-DB 35983 / writeup no Packet Storm baseado no MS15-004) e módulo Metasploit, o que reduz a barreira de reprodução para quem já tem o primeiro estágio (execução em sandbox). A entrada no catálogo KEV da CISA confirma exploração real observada, embora a CISA não classifique a falha como associada a campanhas de ransomware conhecidas.

Versões

Afetadas
Windows Vista SP2 (com Remote Desktop Client 7.0), Windows 7 SP1 (com Remote Desktop Client 7.0/8.0/8.1), Windows Server 2008 R2 SP1 (com Remote Desktop Client 7.0/8.0/8.1), Windows 8, Windows 8.1, Windows Server 2012 e 2012 R2, Windows RT e Windows RT 8.1 — conforme tabela do boletim MS15-004.
Corrigidas em
Atualização KB3023299 (Vista SP2 com RDC 7.0), KB3019978 (Windows 7 SP1, Server 2008 R2 SP1, 8, 8.1, Server 2012/R2, RT/RT 8.1), KB3020387 (com RDC 8.0) e KB3020388 (com RDC 8.1), todas distribuídas via o boletim MS15-004 (janeiro de 2015).

Como se proteger

A correção oficial é aplicar a atualização do boletim MS15-004 (KB3025421), disponível para todas as edições afetadas listadas pela Microsoft. Não há service pack ou versão numerada de substituição — trata-se de patch cumulativo do componente, sem paliativo de configuração documentado pelo fornecedor (o boletim não lista workaround além de instalar a atualização).

Como a falha depende de um estágio anterior de comprometimento (execução em sandbox de baixa integridade), reduzir a superfície de exploits que atingem o Internet Explorer/Protected Mode — isolamento de processo, EMET/mitigações de exploit da época, ou simplesmente descontinuar o uso do IE em sistemas legados — funciona como controle compensatório indireto, mas não corrige a falha em si.

Não funciona como mitigação: desabilitar RDP ou Terminal Services genericamente sem remover/atualizar o componente TSWbPrxy, já que o vetor não é uma sessão RDP direta, e sim o broker de RemoteApp acionado a partir de um processo já em execução no host.

Como detectar

As fontes analisadas não descrevem uma assinatura de log ou tráfego confiável para identificar tentativas de exploração — a falha ocorre em uma escalação de privilégio local pós-comprometimento, sem componente de rede a monitorar diretamente. Monitorar a criação de processos filhos anômalos pelo TSWbPrxy.exe (execução de binários fora dos diretórios esperados de RemoteApp) é o indicador mais plausível, mas nenhuma das fontes lidas confirma esse padrão como assinatura validada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Directory traversal vulnerability in the TS WebProxy (aka TSWbPrxy) component in Microsoft Windows Vista SP2, Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows remote attackers to gain privileges via a crafted pathname in an executable file, as demonstrated by a transition from Low Integrity to Medium Integrity, aka "Directory Traversal Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.