← voltar
CVE-2018-8589highsob ataque

CVE-2018-8589

51Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 3.0%
da publicação à arma
Publicada no NVD14 de nov.
CISA KEV+1286d
probabilidade de exploração
3.0%top 13% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-06-13

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no driver de kernel win32k.sys, presente em Windows 7, Windows Server 2008 e Windows Server 2008 R2. Um processo já em execução com privilégios limitados consegue escalar para SYSTEM explorando o tratamento incorreto de chamadas ao componente gráfico do kernel. Está no catálogo KEV da CISA como exploração confirmada, mas o vetor exige execução de código local prévia — não é uma falha exploravel remotamente por si só.

Detalhamento técnico

A vulnerabilidade reside em win32k.sys, o driver de modo kernel responsável pela subsistema gráfico e de janelas do Windows (GDI/USER). A Microsoft descreve genericamente como 'tratamento impróprio de chamadas' ao driver, sem detalhar publicamente a rotina ou estrutura de dados envolvida no advisory disponível. Esse padrão é típico de uma classe recorrente de bugs em win32k.sys explorados em elevação de privilégio: condições de corrida, uso indevido de callbacks de kernel para user-mode, ou validação insuficiente de ponteiros/objetos de janela controlados pelo atacante.

O atacante precisa apenas de capacidade de execução de código no contexto de um usuário autenticado local (PR:L no vetor CVSS) — não há necessidade de interação do usuário nem de acesso à rede. O controle do atacante está limitado ao que ele já pode fazer em user-mode: invocar APIs do subsistema gráfico e manipular objetos de kernel expostos por essas APIs para forçar o driver a operar sobre estado inconsistente, obtendo execução de código no contexto SYSTEM (Ring 0 lógico, embora win32k rode como componente de kernel).

O CVSS 3.1 de 7.8 (AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H) reflete exatamente esse perfil: impacto total de confidencialidade, integridade e disponibilidade, mas escopo local e exigindo privilégio prévio, não é uma falha de comprometimento inicial.

Como é explorada

Na prática, essa classe de CVE em win32k.sys é usada como segundo estágio de uma cadeia de ataque: o atacante primeiro obtém execução de código com privilégios baixos (via phishing, exploit de navegador, macro maliciosa, etc.) e então usa a falha de win32k para escalar de usuário padrão para SYSTEM, escapando de sandboxes de aplicação (como o do Internet Explorer/Edge da época) ou de contas com privilégios restritos.

A CISA incluiu CVE-2018-8589 no catálogo KEV confirmando exploração ativa observada, com prazo de correção definido para 2022-06-13 (a inclusão ocorreu em 2022, bem depois da publicação original de 2018, o que é comum para vulnerabilidades legadas ainda usadas em campanhas contra sistemas não corrigidos). Não há indicação nas fontes consultadas de que a exploração exija configuração não padrão além do acesso local autenticado.

A complexidade de exploração é classificada como baixa (AC:L) pelo próprio vetor CVSS, o que, combinado com a exigência mínima de privilégio local, torna a falha atrativa como componente de kits de exploração de elevação de privilégio em ambientes onde Windows 7 e Windows Server 2008/2008 R2 (ambos fora de suporte regular) ainda operam sem atualizações.

Versões

Afetadas
Windows 7 (todas as edições suportadas na época); Windows Server 2008; Windows Server 2008 R2.
Corrigidas em
Corrigida por atualização de segurança da Microsoft associada ao ciclo de novembro de 2018. Número exato de KB/boletim não confirmado nas fontes consultadas — verificar o advisory oficial no MSRC para a atualização específica de cada SKU (Windows 7 SP1, Server 2008 SP2, Server 2008 R2 SP1), incluindo cobertura via Extended Security Updates para sistemas fora do suporte padrão.

Como se proteger

A mitigação primária é aplicar a atualização de segurança da Microsoft referente a esta CVE, disponível a partir do ciclo de patches de novembro de 2018 (data de publicação da CVE coincide com o Patch Tuesday daquele mês). As fontes consultadas não trazem o número exato do boletim/KB de correção; o caminho correto é consultar o advisory oficial da Microsoft no MSRC para o KB específico aplicável a cada SKU (Windows 7 SP1, Server 2008, Server 2008 R2), incluindo eventuais atualizações via Extended Security Updates (ESU) para quem mantém esses sistemas fora do ciclo de suporte padrão.

Como Windows 7, Server 2008 e Server 2008 R2 estão fora do suporte mainstream, aplicar o patch legado exige, em muitos casos, contrato ESU ativo ou atualização cumulativa correspondente arquivada. Onde a atualização não pode ser aplicada, os controles compensatórios reais são: restringir e monitorar quem tem sessão interativa local ou RDP nessas máquinas, aplicar princípio de menor privilégio agressivo para contas de usuário, e isolar esses hosts de rede (segmentação) para reduzir a chance de um atacante alcançar a etapa de execução de código local necessária como pré-requisito.

Não funciona como mitigação: soluções de perímetro (firewall, WAF) não têm efeito, pois a falha não é explorável remotamente — ela depende de execução de código já estabelecida na máquina. Antivírus/EDR pode detectar comportamento anômalo de escalonamento, mas não substitui o patch.

Como detectar

Não há assinatura de rede associada, já que a exploração ocorre inteiramente em modo local/kernel. Os sinais a procurar são comportamentais: processos de usuário padrão que repentinamente criam processos ou threads no contexto SYSTEM, chamadas anômalas de API relacionadas a objetos de janela/GDI antecedendo uma elevação de token, ou crashes/anomalias no processo do subsistema gráfico (csrss.exe, winlogon.exe) que precedam atividade privilegiada inesperada. EDR com telemetria de kernel e monitoramento de criação de token de acesso é o caminho mais confiável; logs padrão do Windows Event Log raramente capturam a exploração em si.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists when Windows improperly handles calls to Win32k.sys, aka "Windows Win32k Elevation of Privilege Vulnerability." This affects Windows Server 2008, Windows 7, Windows Server 2008 R2.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H