← voltar
CVE-2019-0604criticalsob ataqueransomwareCWE-20

CVE-2019-0604

100Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA, tem prova de conceito pública e 2 grupo(s) de ameaça a utilizam.

ssvc Actcvss 9.8epss 100%
da publicação à arma17 dias
Publicada no NVD6 de mar.
1ª PoC+17d
CISA KEV+973d
probabilidade de exploração
100%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 grupo(s)10 exploit(s) público(s)
Quem explora2

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no Microsoft SharePoint (Enterprise Server, Foundation e Server) causada pela falta de validação do markup-fonte de um pacote de aplicação (application package). O CVSS 9.8 reflete um vetor sem autenticação e sem interação do usuário segundo a classificação oficial, mas a exploração depende da capacidade de submeter ou instalar um pacote de aplicação no ambiente SharePoint — condição que normalmente pressupõe algum nível de acesso à plataforma. Está no catálogo KEV da CISA como exploração confirmada e tem EPSS próximo de 1, ou seja, é ativamente varrida e explorada no mundo real.

Detalhamento técnico

A causa raiz, segundo a Microsoft, é a ausência de checagem do 'source markup' de um pacote de aplicação do SharePoint antes de processá-lo — classificada como CWE-20 (Improper Input Validation). Um pacote de aplicação (arquivo .app/.wsp) pode conter markup que o SharePoint deveria sanitizar ou rejeitar, mas não faz, permitindo que conteúdo controlado pelo atacante seja interpretado e executado no contexto do servidor.

A execução resultante ocorre no contexto do application pool do SharePoint e da conta da farm de servidores, segundo a descrição da própria Microsoft/CISA — ou seja, o processo comprometido roda com os privilégios de serviço da instalação, não apenas com os privilégios do usuário que enviou o pacote. Isso amplia o impacto: mesmo que o envio do pacote exija uma conta com permissão limitada, a execução resultante pode escalar para o contexto de sistema da farm.

As fontes disponíveis não detalham o componente exato de código (assembly, classe ou rota HTTP) responsável pelo parsing do pacote, nem o formato preciso do markup malicioso. Essa CVE é distinta da CVE-2019-0594 (outra RCE de SharePoint corrigida no mesmo ciclo), o que indica que ambas afetam mecanismos diferentes dentro do produto, mesmo com sintomas superficialmente parecidos.

Como é explorada

O vetor de exploração é rede (AV:N), sem exigir interação do usuário (UI:N) segundo a classificação CVSS oficial. Na prática documentada de exploração em campo, o padrão observado em vulnerabilidades desse tipo em SharePoint é o upload ou registro de um pacote de aplicação malicioso através de uma interface administrativa ou de gerenciamento de soluções do SharePoint, seguido do processamento do markup malicioso pelo servidor, resultando em execução de código no application pool.

A CISA classifica a CVE como efetivamente explorada in the wild (presença no catálogo KEV desde novembro de 2021, muito depois da divulgação original de março de 2019 — sinal de que o alvo continuou vulnerável em produção por longo período). Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez identificado um servidor SharePoint vulnerável e exposto.

O resultado final de uma exploração bem-sucedida é execução de código arbitrário no servidor SharePoint, com impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — compatível com implantação de webshells, movimento lateral na farm e comprometimento de dados armazenados no SharePoint.

Versões

Afetadas
Microsoft SharePoint Enterprise Server, Microsoft SharePoint Foundation e Microsoft SharePoint Server. As fontes consultadas (MSRC, CISA/NVD) não especificam números de build ou edições exatas dentro desses produtos — essa granularidade precisa ser conferida diretamente no boletim do MSRC para CVE-2019-0604.
Corrigidas em
Não apurado com precisão nas fontes disponíveis. A CISA indica genericamente 'aplicar atualizações conforme instruções do fornecedor'; o KB/build específico de correção deve ser confirmado no advisory oficial do MSRC.

Como se proteger

A recomendação da Microsoft e da CISA é aplicar as atualizações de segurança conforme as instruções do fornecedor — a ação registrada no catálogo KEV é literalmente 'Apply updates per vendor instructions', sem detalhar aqui o KB ou build específico corrigido. As fontes consultadas não trazem o número exato de build ou Service Pack que remedia a falha; para não arriscar indicar uma versão incorreta, o número específico do patch deve ser confirmado diretamente no boletim do MSRC para CVE-2019-0604.

Como paliativo enquanto o patch não é aplicado, restringir quem pode fazer upload/registro de pacotes de aplicação e soluções no SharePoint (permissões de Farm Administrator / Solution Gallery) reduz a superfície de ataque, já que a exploração passa pelo processamento de um pacote de aplicação. Isolar a interface de administração do SharePoint da exposição direta à internet também reduz o risco de exploração oportunista.

Não há indicação nas fontes de que desabilitar recursos genéricos do SharePoint (como Search ou Workflow) mitigue essa falha especificamente — a correção está ligada ao parsing do pacote de aplicação, não a esses componentes. Tratar a atualização como não opcional é a única mitigação com efetividade comprovada segundo as fontes oficiais.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento específicos (assinaturas de log, padrões de requisição HTTP ou nomes de arquivo) associados a essa CVE. Como sinal geral, monitorar uploads ou registros de pacotes de aplicação/soluções (.wsp/.app) no SharePoint por contas fora do padrão administrativo, e processos anômalos gerados a partir da conta de application pool ou da conta de farm do SharePoint (por exemplo, spawning de cmd.exe, powershell.exe ou w3wp.exe executando comandos incomuns), são indícios úteis de exploração de RCE em SharePoint em geral, mas não confirmados nas fontes lidas como específicos desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution vulnerability exists in Microsoft SharePoint when the software fails to check the source markup of an application package, aka 'Microsoft SharePoint Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0594.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.