← voltar
CVE-2019-0903highsob ataque

CVE-2019-0903

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 8.8epss 22%
da publicação à arma
Publicada no NVD16 de mai.
CISA KEV+1044d
probabilidade de exploração
22%top 3% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumo

Falha de execução remota de código no GDI (Graphics Device Interface) do Windows, causada por manipulação incorreta de objetos em memória. Afeta amplamente o ecossistema Windows 10/Server no momento da divulgação (maio de 2019) e está no catálogo KEV da CISA, confirmando exploração ativa — mas a CISA a incluiu apenas em 2022, quase três anos depois da publicação, o que sugere exploração tardia ou oportunista, não uma onda de ataques no dia zero.

Detalhamento técnico

A CVE descreve corrupção de memória dentro do subsistema GDI ao processar objetos gráficos. O texto oficial da Microsoft é deliberadamente vago ('handles objects in the memory'), sem especificar CWE, componente exato (gdi32.dll, gdiplus.dll) ou tipo preciso de corrupção (use-after-free, overflow de heap, etc.). Não há advisory técnico detalhado nem análise pública de pesquisadores nas fontes disponíveis que decomponham a causa raiz linha a linha.

Como é explorada

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque não exige autenticação nem privilégios, mas depende de interação do usuário — típico de vulnerabilidades GDI, que costumam ser acionadas ao abrir ou visualizar um arquivo malicioso (documento, imagem, ou conteúdo renderizado via preview) que force o parsing de estruturas gráficas malformadas. Sem interação da vítima, o atacante não consegue disparar a falha remotamente.

Versões

Afetadas
Microsoft Windows; Windows 10 Version 1903 (32-bit, ARM64, x64); Windows Server; Windows Server, version 1903 (instalação Server Core). O MSRC advisory original provavelmente lista builds adicionais (Windows 7, 8.1, versões anteriores do Server) dado o padrão de boletins GDI da época, mas essa lista completa não está confirmada nas fontes disponíveis.
Corrigidas em
Não apurado nas fontes disponíveis — o MSRC associa a correção a um update de segurança do Patch Tuesday de maio de 2019, mas o KB específico por build/arquitetura não está disponível no material levantado. Consulte o advisory MSRC para o KB correspondente à versão exata em uso.

Como se proteger

A orientação da CISA no KEV é genérica: 'aplicar atualizações conforme instruções do fornecedor', sem indicar qual KB ou build específico resolve a falha. Não temos, nas fontes levantadas, o número exato do update de segurança nem a versão corrigida por ramo (1903 32-bit, ARM64, x64, Server Core) — a Microsoft trata esses patches via Windows Update / WSUS associados ao boletim de maio/2019, e o leitor deve confirmar o KB aplicável ao seu build específico diretamente no MSRC. Como paliativo real na ausência de patch, reduzir a superfície de exposição a arquivos e conteúdo gráfico não confiável (bloqueio de anexos, desativação de preview pane no Explorer/Outlook) diminui o vetor de UI:R, mas não elimina a vulnerabilidade subjacente. Não há mitigação de configuração ou desativação de componente GDI sem impacto funcional — GDI é usado por praticamente toda renderização gráfica do sistema.

Como detectar

Não há assinatura ou indicador de comprometimento público e confiável associado a esta CVE nas fontes levantadas. Exploração de falhas GDI tipicamente deixa rastro em crash dumps de processos que renderizam gráficos (explorer.exe, aplicações Office, visualizadores de imagem) e em logs de eventos de falha de aplicação (Event ID 1000/1001 do Windows Error Reporting) precedendo comportamento anômalo do processo — mas isso é genérico para corrupção de memória em GDI, não específico desta CVE. Não há relato de padrão de tráfego de rede detectável, já que a exploração depende de conteúdo local processado após interação do usuário.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H