← voltar
CVE-2021-31199mediumsob ataque

Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.2epss 3.0%
da publicação à arma
Publicada no NVD8 de jun.
CISA KEV+148d
probabilidade de exploração
3.0%top 13% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Enhanced Cryptographic Provider do Windows (parte da CryptoAPI/CSP), que permite a um processo já em execução com privilégios baixos escalar para um contexto de maior privilégio no mesmo sistema. O CVSS moderado (5.2) esconde o dado mais relevante: está na lista KEV da CISA porque foi usada em exploração real, combinada com outras falhas em uma cadeia de ataque completa — não como bug isolado de alto impacto.

Detalhamento técnico

A Microsoft classificou a falha como elevação de privilégio (EoP) no componente Enhanced Cryptographic Provider, um dos Cryptographic Service Providers (CSP) legados do Windows usados pela CryptoAPI para operações criptográficas. O vetor CVSS (AV:L/AC:L/PR:L/UI:N/S:C) indica exploração local, sem interação do usuário, exigindo apenas privilégio baixo prévio (uma sessão autenticada comum), com mudança de escopo de segurança — assinatura típica de EoP em que um processo de baixo privilégio afeta um componente com privilégio distinto do seu próprio contexto de segurança.

A Microsoft não publicou detalhes técnicos sobre o mecanismo interno exato da falha (não há CWE ou descrição de causa-raiz no advisory oficial disponível). Isso é comum em CVEs de EoP no Windows: o fornecedor confirma a existência e a classe da vulnerabilidade, mas omite o fluxo de código vulnerável para não facilitar reprodução por terceiros antes que todos os clientes atualizem.

O que se sabe publicamente vem de análise de terceiros: a Kaspersky documentou, em junho de 2021, uma campanha batizada 'PuzzleMaker' que combinou uma zero-day no motor V8 do Chrome (escape de sandbox) com duas vulnerabilidades de EoP no Windows classificadas como Enhanced Cryptographic Provider — CVE-2021-31199 e CVE-2021-31201 — para sair do sandbox do navegador e executar código com privilégios elevados no sistema. A Microsoft corrigiu ambas no Patch Tuesday de junho de 2021, mesmo mês em que a CVE-2021-31199 foi publicada.

Como é explorada

A falha por si só não dá acesso inicial ao sistema — ela exige que o atacante já tenha conseguido executar código com privilégio baixo na máquina, seja via outra vulnerabilidade (como o escape de sandbox do navegador na cadeia PuzzleMaker) seja via acesso local já conquistado. Não há vetor de rede direto: AV:L significa que o processo malicioso precisa estar rodando no host de destino.

Na exploração documentada pela Kaspersky, a sequência foi: comprometer o navegador via zero-day de renderização/V8, usar a EoP no CSP para escapar do sandbox do Chrome e escalar privilégios no Windows, e então instalar um backdoor modular com persistência. Ou seja, a CVE-2021-31199 funcionou como peça de uma cadeia — não como exploit isolado de alto impacto contra um sistema totalmente atualizado sem outro vetor de entrada.

A presença no catálogo KEV da CISA confirma exploração ativa observada, e a métrica E:F (exploit funcional/'Functional') do vetor CVSS reforça que existe código de exploração comprovado, não apenas prova de conceito teórica. Não há indicação de que a falha tenha sido usada amplamente por ransomware (a própria CISA marca esse campo como 'Unknown').

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Microsoft Windows 7 (conforme lista oficial de produtos afetados).
Corrigidas em
Corrigida nas atualizações de segurança da Microsoft de junho de 2021 (Patch Tuesday). Números de KB/build específicos por versão não estão confirmados nas fontes consultadas — verificar diretamente no Windows Update ou no Microsoft Update Catalog para a build correspondente a cada versão listada.

Como se proteger

A mitigação é aplicar as atualizações de segurança da Microsoft para a versão específica do Windows em uso — os produtos afetados listados pela Microsoft cobrem Windows 7 e as versões 1507, 1607, 1809, 1909, 2004, 20H2 e 21H1 do Windows 10. Não temos, nas fontes disponíveis, os números de KB ou de build exatos por versão; a correção foi distribuída nas atualizações cumulativas de junho de 2021 (Patch Tuesday), e o build/KB correto deve ser confirmado diretamente no Windows Update ou no Catálogo de Atualizações da Microsoft para cada versão específica antes de considerar o ambiente corrigido.

Como é uma falha de elevação de privilégio local que depende de outro vetor para acesso inicial, reduzir a superfície de exploração de navegador e de outros processos que rodam com privilégio de usuário (patch de navegadores, EPP/EDR, princípio de menor privilégio para contas de usuário) funciona como controle compensatório indireto, mas não substitui o patch — a falha em si permanece explorável por qualquer processo local até a atualização ser aplicada.

Não há flag de registro, GPO ou configuração documentada que desative o componente Enhanced Cryptographic Provider sem quebrar funcionalidades de criptografia legadas do sistema; portanto, não existe mitigação de configuração equivalente ao patch — a expectativa de 'desligar o CSP' como paliativo é um mito a evitar.

Como detectar

Não há assinatura genérica confiável para detectar tentativas de exploração desta CVE isoladamente, já que é uma falha de elevação de privilégio local sem vetor de rede próprio. No contexto da cadeia de ataque documentada pela Kaspersky (campanha PuzzleMaker), os indicadores de comprometimento associados eram específicos daquela campanha — artefatos de backdoor modular e comportamento pós-exploração do escape de sandbox do navegador — e não sinais diretos da falha no CSP em si.

Em ambientes corporativos, monitorar processos de baixo privilégio que interagem de forma anômala com APIs criptográficas do sistema (CryptoAPI/CSP) e escalam para tokens de privilégio elevado pode ajudar, mas não existe assinatura pública específica e confirmada para esta CVE fora do contexto da campanha relatada.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Enhanced Cryptographic Provider Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N/E:F/RL:O/RC:C