← voltar
CVE-2019-0803highsob ataque

CVE-2019-0803

85Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA, tem prova de conceito pública e 1 grupo(s) de ameaça a utilizam.

ssvc Actcvss 7.8epss 45%
da publicação à arma36 dias
Publicada no NVD9 de abr.
1ª PoC+36d
CISA KEV+939d
probabilidade de exploração
45%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 grupo(s)6 exploit(s) público(s)
Quem explora1

Grupos conhecidos por explorar esta vulnerabilidade (atribuição MITRE ATT&CK).

Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no componente win32k.sys do kernel do Windows, que trata objetos em memória de forma incorreta. Um processo com privilégios baixos consegue escalar até execução de código em modo kernel (SYSTEM), o que a torna um passo clássico de pós-exploração em cadeias de ataque que já obtiveram um ponto de apoio inicial na máquina. Está no catálogo KEV da CISA por exploração confirmada e há PoC pública circulando, o que eleva sua prioridade prática mesmo sendo uma falha 'apenas' local.

Detalhamento técnico

A descrição oficial da Microsoft usa a fórmula padrão 'falha ao tratar objetos em memória corretamente' para bugs em win32k.sys, o subsistema do kernel responsável por parte da interface gráfica e gerenciamento de janelas/objetos GDI. Esse tipo de linguagem historicamente cobre classes como use-after-free ou confusão de tipo em objetos do kernel (CWE-416 ou CWE-843), mas a Microsoft não publicou detalhes de causa raiz suficientes nas fontes consultadas para confirmar qual mecanismo específico está em jogo neste CVE — não invente essa atribuição sem checar o advisory ou a análise técnica de terceiros.

O vetor de ataque é local (AV:L no CVSS): o código malicioso precisa já estar em execução na máquina, com privilégios baixos (PR:L), e não depende de interação do usuário (UI:N). A falha está no espaço do kernel, então uma exploração bem-sucedida sai do contexto de um processo de usuário e ganha capacidade de leitura/escrita arbitrária ou execução de código em modo kernel, dependendo da técnica usada para converter a corrupção de memória em controle de execução.

A nota da Microsoft de que este CVE é 'único' em relação a CVE-2019-0685 e CVE-2019-0859 indica que no mesmo ciclo de patches (abril de 2019) havia múltiplas falhas distintas em componentes relacionados do Windows — CVE-2019-0859 também é uma elevação de privilégio em win32k, tratada como bug separado no mesmo boletim. Isso é relevante para quem está triando builds: corrigir uma não implica corrigir a outra.

Como é explorada

Pré-requisito real: o atacante precisa de execução de código local prévia, com uma conta de usuário padrão (privilégio baixo) na máquina Windows. Não há vetor remoto direto — não é algo explorável via rede sem antes comprometer o host por outro meio (phishing com anexo executado, exploração de outro serviço, acesso físico, etc.). Por isso o CVSS reflete AV:L, mas o impacto de confidencialidade, integridade e disponibilidade é total (C:H/I:H/A:H) porque o resultado é execução em modo kernel.

Na prática, isso a torna uma vulnerabilidade de segundo estágio: malware ou um invasor que já obteve um shell com privilégios de usuário comum usa esse bug para escalar a SYSTEM, desabilitar defesas, ler credenciais protegidas ou se mover lateralmente com privilégios administrativos. A presença de PoC pública (referenciada no PacketStorm) reduz a barreira técnica — a exploração não exige mais pesquisa original, apenas adaptação do código público ao ambiente-alvo.

A CISA confirma exploração ativa ao incluí-la no catálogo KEV (adicionada em novembro de 2021), embora sem indicar se está associada a campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown'). Isso sugere uso oportunista em ferramentas de escalonamento de privilégio genéricas mais do que uma campanha atribuída e documentada publicamente nas fontes consultadas.

Versões

Afetadas
O boletim da Microsoft (MSRC) lista múltiplas versões de Windows client e Windows Server como afetadas por esta CVE; a lista exata de edições e builds não foi verificada no conteúdo consultado nesta pesquisa. Consulte o advisory oficial da Microsoft para o levantamento preciso antes de qualquer decisão de risco.
Corrigidas em
Corrigida via atualização de segurança da Microsoft no ciclo de abril de 2019. Os números de KB específicos por versão/build do Windows não constam no conteúdo apurado nesta pesquisa — verifique no advisory do MSRC o pacote correspondente à sua versão exata.

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a este CVE, publicada no Patch Tuesday de abril de 2019. As fontes consultadas nesta pesquisa não trouxeram a lista exata de KBs por versão do Windows (client e server) nem os números de build corrigidos — consulte diretamente o advisory do MSRC linkado para o pacote específico da sua versão antes de considerar o ambiente corrigido.

Não há mitigação de configuração ou workaround documentado nas fontes revisadas que substitua o patch: como o bug está no kernel gráfico do Windows, desabilitar componentes de interface não é uma opção viável em a maioria dos ambientes. O controle compensatório real, quando o patch não pode ser aplicado imediatamente, é reduzir a superfície de execução de código não confiável no host — restrição de execução de binários, EDR com detecção de técnicas de escalonamento de privilégio, e segmentação para limitar o blast radius de uma máquina comprometida. Nenhum desses substitui o patch; apenas compram tempo.

A CISA determina, para órgãos federais dos EUA sob a diretiva BOD 22-01, prazo de correção até 03/05/2022 (due date registrada no KEV) — referência útil de urgência mesmo para quem não está sob essa diretiva, dado o tempo já decorrido desde a publicação (2019) e a exploração confirmada.

Como detectar

Não há assinatura de rede a procurar, já que a exploração ocorre localmente dentro do kernel — não há tráfego característico. Em nível de host, sinais indiretos de exploração de EoP em win32k incluem: processos de usuário padrão gerando filhos ou threads com token de SYSTEM sem explicação, crashes ou eventos de erro relacionados a win32k.sys no Event Log (Application/System), e uso de ferramentas de exploração pública (o PoC referenciado no PacketStorm é um ponto de partida para hashes/assinaturas conhecidas caso disponíveis via EDR). Na ausência de logging de kernel detalhado ou de um EDR com telemetria de escalonamento de privilégio, a detecção confiável é limitada — trate a falta de sinal como esperada, não como evidência de que não houve exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists in Windows when the Win32k component fails to properly handle objects in memory, aka 'Win32k Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-0685, CVE-2019-0859.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.