← voltar
CVE-2019-1322highsob ataqueransomware

CVE-2019-1322

91Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 19%
da publicação à arma34 dias
Publicada no NVD10 de out.
1ª PoC+34d
metasploit+33d
CISA KEV+887d
probabilidade de exploração
19%top 3% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-05

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows, causada pelo tratamento incorreto de requisições de autenticação por um componente do sistema. Um atacante que já tenha uma sessão local com privilégios baixos pode escalar para SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC público, o que a torna prática para pós-exploração mesmo sem CVSS crítico (7.8).

Detalhamento técnico

A descrição oficial da Microsoft é deliberadamente vaga — 'Windows improperly handles authentication requests' — e não identifica o binário ou serviço afetado. O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que é uma escalada de privilégio estritamente local: o atacante precisa já estar autenticado na máquina (PR:L), sem interação do usuário, com baixa complexidade de exploração. O impacto é total (C:H/I:H/A:H), consistente com uma escalada até SYSTEM.

Uma das referências públicas cataloga o exploit associado a esta CVE como 'Microsoft UPnP Local Privilege Elevation', o que aponta para uma falha na forma como o serviço UPnP Device Host (responsável por descoberta de dispositivos Plug and Play em rede) trata a identidade/token de quem se conecta a ele — um cenário clássico de impersonation incorreta de cliente por um serviço com privilégios elevados (padrão comum em CWE-269, Improper Privilege Management, ou CWE-863, Incorrect Authorization). O serviço, ao processar a requisição de autenticação de um processo de baixo privilégio, falha em validar corretamente o contexto de segurança, permitindo que código controlado pelo atacante seja executado sob o token do serviço.

A Microsoft não publicou detalhes técnicos mais profundos no advisory (MSRC), e o NVD reproduz basicamente a mesma descrição genérica. A CVE é explicitamente distinta de CVE-2019-1320 e CVE-2019-1340, duas outras EoP corrigidas no mesmo ciclo com descrição quase idêntica — sinal de que a Microsoft agrupou múltiplas falhas semelhantes (mesma classe de bug, componentes diferentes) no patch de outubro de 2019.

Como é explorada

Pré-requisito real: acesso local autenticado, mesmo que com privilégios mínimos (usuário padrão, sem admin). Não há vetor remoto nem de rede — isso não é uma vulnerabilidade explorável por um atacante externo sem shell prévio na máquina. Isso reduz drasticamente o universo de exploração para: pós-comprometimento (attacker já tem RCE ou acesso via phishing/credencial roubada e quer virar SYSTEM), insider threat, ou movimento lateral em ambiente já comprometido.

O PoC público e o módulo Metasploit tornam a exploração trivial de operacionalizar uma vez que o atacante tem um shell de baixo privilégio na máquina alvo. A mecânica geral (baseada no título do exploit catalogado) envolve interagir com o serviço UPnP Device Host de forma a fazer com que ele execute ações — abrir arquivo, criar processo ou pipe — sob seu próprio contexto de segurança elevado, em vez de sob o contexto do chamador.

A presença no catálogo KEV da CISA confirma exploração ativa em campo, tipicamente como etapa de escalada de privilégio dentro de intrusões maiores (não como vulnerabilidade isolada de entrada). A CISA não marca a CVE como associada a campanhas de ransomware conhecidas, mas exige remediação por agências federais dos EUA (prazo definido: 2022-04-05, adicionada ao catálogo em 2022-03-15 — evidenciando que a exploração continuou relevante anos após o patch original de 2019).

Versões

Afetadas
Microsoft Windows 10, versão 1903, para sistemas 32-bit, ARM64-based e x64-based; Microsoft Windows Server, versão 1903 (incluindo instalação Server Core), conforme listado pela Microsoft/NVD para esta CVE.
Corrigidas em
Corrigida pela atualização de segurança de outubro de 2019 (Patch Tuesday) para Windows 10 versão 1903 e Windows Server versão 1903 (Server Core). Número específico de KB não confirmado nas fontes consultadas.

Como se proteger

A correção é a atualização de segurança de outubro de 2019 (Patch Tuesday) para os ramos afetados: Windows 10 versão 1903 (32-bit, x64 e ARM64) e Windows Server versão 1903, incluindo instalação Server Core. As fontes consultadas não trazem o número exato do KB da atualização cumulativa correspondente — não invente esse número; confirme diretamente no histórico de atualizações do Windows Update para a build 1903 no mês de outubro/2019.

Como é uma falha de escalada local, não existe mitigação de rede ou WAF que a neutralize. O controle compensatório real, quando patch imediato não é viável, é reduzir a superfície de contas com logon interativo/local nas máquinas expostas e, se o vetor for de fato o serviço UPnP Device Host, desabilitar ou restringir esse serviço (SSDP Discovery / UPnP Device Host) em máquinas que não precisam de descoberta UPnP — isso reduz a superfície mas não é confirmado pela Microsoft como mitigação oficial, apenas inferência a partir da natureza do exploit público.

O que não funciona: qualquer controle perimetral (firewall de borda, IPS de rede) é irrelevante aqui, já que a exploração ocorre inteiramente no host local. Segmentação de rede reduz o raio de ação pós-exploração, mas não impede a escalada em si.

Como detectar

Por ser uma escalada de privilégio puramente local, não há assinatura de rede a procurar. Em telemetria de endpoint (Sysmon Event ID 1, EDR), procure processos filhos inesperados gerados a partir de contas de baixo privilégio com token elevado a SYSTEM em sequência temporal suspeita, especialmente envolvendo o serviço UPnP Device Host (svchost.exe hospedando upnphost.dll) ou crashes/restarts anômalos desse serviço correlacionados com atividade de um usuário não administrativo.

Não há um IOC confiável e público específico para esta CVE isolada — o módulo Metasploit e o PoC existem, mas assinaturas de detecção dependem da implementação exata do exploit usado, que pode variar. Na ausência de patch, tratar qualquer elevação inesperada de contexto de SYSTEM a partir de sessão não administrativa como evento de alta prioridade para investigação.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists when Windows improperly handles authentication requests, aka 'Microsoft Windows Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-1320, CVE-2019-1340.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.