CVE-2017-0001
Priorize a correção. Ela está sob exploração confirmada pelo CISA.
Apply updates per vendor instructions.
Resumo
Falha de elevação de privilégio local no componente Graphics Device Interface (GDI) do Windows, que permite que um usuário autenticado localmente execute uma aplicação maliciosa para obter privilégios mais altos no sistema. Está no catálogo KEV da CISA como vulnerabilidade com exploração confirmada, mas o EPSS baixo (0.03) e o vetor estritamente local (AV:L) indicam que não é um risco de exposição remota — o impacto real depende de o atacante já ter pé no sistema.
Detalhamento técnico
A Microsoft classifica a falha como 'Windows GDI Elevation of Privilege Vulnerability', afetando o subsistema gráfico responsável por renderizar objetos GDI (bitmaps, fontes, paletas) que roda parcialmente em modo kernel (win32k.sys) no Windows. O advisory oficial da Microsoft (MSRC) não detalha publicamente o mecanismo interno exato — nem pesquisa técnica independente detalhada foi localizada nas fontes consultadas para esta página, o que é comum em boletins de EoP desse período, tratados de forma genérica pelo fornecedor.
Padrões históricos de falhas de GDI/win32k dessa família geralmente envolvem tratamento incorreto de objetos ou ponteiros em modo kernel, permitindo que código em modo usuário corrompa estrutura de memória do kernel ou manipule handles de objetos gráficos de forma que o sistema execute código com privilégios elevados. Sem a análise técnica detalhada do fornecedor ou de pesquisadores disponível nas fontes revisadas, não é possível afirmar com precisão qual CWE específico se aplica (corrupção de memória, use-after-free, ou falha de verificação de permissão) — evite considerar qualquer uma dessas hipóteses como confirmada.
A própria descrição do NVD/CVE reforça que essa falha é distinta de outras três CVEs de GDI EoP do mesmo boletim (CVE-2017-0005, CVE-2017-0025, CVE-2017-0047), indicando que a Microsoft corrigiu múltiplos bugs distintos e não relacionados no mesmo componente naquele Patch Tuesday.
Como é explorada
O vetor é estritamente local (AV:L): o atacante precisa já ter capacidade de executar código no sistema-alvo com privilégios baixos (PR:L) para então rodar a 'aplicação especialmente criada' que aciona a falha e sobe para privilégios de sistema ou kernel. Não há interação de usuário (UI:N) exigida além da execução da aplicação maliciosa — não é uma falha explorável remotamente via rede, e não afeta um serviço exposto.
O uso real mais comum para esse tipo de EoP é como segundo estágio de um ataque: o adversário já obteve execução de código (via phishing, exploit de outra aplicação, ou acesso físico/RDP) e usa a falha de GDI para escalar de usuário padrão para SYSTEM/kernel, contornando controles de segurança que dependem de nível de privilégio. A presença no catálogo KEV da CISA confirma exploração ativa documentada, mas as fontes consultadas não detalham campanha, grupo de ameaça ou ferramenta específica associada.
A complexidade de exploração costuma ser baixa a moderada para esse tipo de bug de GDI/win32k, dado o histórico de PoCs e módulos de EoP local incorporados em frameworks pós-exploração ao longo dos anos, mas nenhuma das fontes revisadas aqui fornece um writeup técnico ou PoC público específico para esta CVE em particular.
Versões
Como se proteger
A ação recomendada pela Microsoft e replicada pelo catálogo KEV da CISA é aplicar as atualizações de segurança do fornecedor. A CVE foi publicada em 17/03/2017, associada ao ciclo de atualizações de março de 2017; o boletim de segurança específico e o KB exato não constam no conteúdo das fontes analisadas para esta página, então não deve ser assumido sem verificação direta no catálogo de atualizações da Microsoft para a versão de Windows em uso.
Como é uma falha de escalonamento de privilégio local, o controle compensatório mais eficaz na ausência de patch é reduzir a superfície de execução de código não confiável: restringir quem pode executar aplicações arbitrárias no host (AppLocker, WDAC, políticas de restrição de software), limitar contas com logon interativo, e isolar workloads sensíveis. Esses controles não eliminam a vulnerabilidade, apenas dificultam a etapa anterior (obter execução de código local) necessária para explorá-la.
Dado que os sistemas afetados (Windows Vista, 7, 8.1, Server 2008/2012, RT 8.1, versões antigas do Windows 10) já estão em fim de vida ou próximos disso, a mitigação real em ambientes modernos costuma ser migração para versões suportadas do Windows, que recebem atualizações cumulativas contínuas — aplicar apenas o patch pontual de 2017 sem manter o sistema atualizado deixa exposição a falhas de GDI/win32k subsequentes.
Como detectar
Não há assinatura de rede associada, já que a exploração é local e não trafega em protocolo de rede monitorável por IDS/IPS tradicional. Em ambientes com EDR, o sinal a procurar é elevação de privilégio anômala de um processo de usuário padrão para SYSTEM sem passar por caminhos legítimos (serviços, UAC), especialmente em conjunto com chamadas atípicas a APIs GDI/win32k a partir de processos que normalmente não interagem com esse subsistema. Nenhuma das fontes revisadas fornece um indicador de comprometimento (IOC) específico ou assinatura confiável para esta CVE em particular.