← voltar
CVE-2021-36942highsob ataqueransomware

Windows LSA Spoofing Vulnerability

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.5epss 66%
da publicação à arma0 dias
Publicada no NVD12 de ago.
1ª PoC18 de jul.
CISA KEV+83d
probabilidade de exploração
66%top 1% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

CVE-2021-36942 é a correção da Microsoft para o vetor de ataque PetitPotam: uma função exposta na interface LSARPC do Windows permite que um atacante não autenticado force um controlador de domínio a autenticar via NTLM contra um servidor arbitrário controlado pelo atacante. A gravidade real está no que vem depois — relay dessa autenticação NTLM para um AD CS (Certificate Authority Web Enrollment) permite obter um certificado de máquina do DC e, a partir dele, um TGT que compromete todo o Active Directory. Está no catálogo KEV da CISA com exploração confirmada e existe módulo Metasploit e PoC pública (PetitPotam).

Detalhamento técnico

A falha (CWE-749, exposição de método/função perigosa) está na interface EFSRPC (Encrypting File System Remote Protocol), acessível através do endpoint RPC do LSA (LSARPC). A função EfsRpcOpenFileRaw pode ser invocada de forma verdadeiramente anônima, sem exigir credenciais nem Single Sign-On. Quando um sistema processa essa requisição EFSRPC, ele usa NTLM por padrão para autenticar-se contra o host especificado no caminho do arquivo informado na própria requisição — caminho esse que o atacante controla livremente.

O atacante controla o destino da autenticação: qualquer host acessível na rede pode ser colocado como alvo, e a identidade que se autentica é a conta de máquina do sistema que processa a chamada — no caso mais crítico, o próprio controlador de domínio. Isso transforma uma chamada RPC trivial em uma primitiva de coerção de autenticação ("authentication coercion"), a mesma classe de problema explorada por PrinterBug/SpoolSample antes dela.

O patch de agosto/2021 associado a este CVE bloqueia especificamente a chamada não autenticada a EfsRpcOpenFileRaw exposta via LSARPC. Ele não fecha a superfície completa: a interface EFSRPC continua acessível a usuários autenticados após o patch, e outras funções EFSRPC que exigem autenticação (satisfeita silenciosamente via SSO em máquinas ingressadas no domínio) permanecem expostas via LSARPC. Ou seja, a correção mitiga o vetor totalmente anônimo, mas não elimina a técnica de coerção NTLM em si — daí a nota de "parcialmente endereçado" no advisory da CERT/CC.

Como é explorada

Na forma pública mais conhecida (ferramenta PetitPotam), o atacante envia uma requisição EFSRPC crafted a um controlador de domínio, especificando como destino um servidor sob seu controle (tipicamente configurado para capturar/relayar NTLM, como um listener ntlmrelayx). Antes do patch, isso exigia zero credenciais. O DC autentica via NTLM contra o servidor do atacante usando a conta de máquina do próprio DC; o atacante relaya essa autenticação para o serviço de Certificate Authority Web Enrollment ou Certificate Enrollment Web Service de um servidor AD CS presente no ambiente, obtendo um certificado válido para a conta de máquina do DC. Com esse certificado, é possível solicitar um TGT (Kerberos) e assumir controle da conta do DC — comprometimento total do Active Directory.

A pré-condição que a manchete "spoofing" esconde e que é decisiva: a exploração completa (o "golden ticket" via AD CS) depende de existir na rede um servidor AD CS com Web Enrollment habilitado e vulnerável a relay NTLM — condição de configuração, não universal em todo ambiente Windows. Sem AD CS relay-vulnerável como alvo, a chamada RPC ainda força autenticação NTLM coercitiva, útil para capturar hashes NetNTLM ou para outros cenários de relay, mas sem o caminho direto para domain compromise total.

A exploração ativa registrada no KEV da CISA confirma uso real da técnica, e a disponibilidade de PoC pública e módulo Metasploit reduz a barreira de complexidade a quase zero para quem já tem acesso de rede ao DC — não é necessário estar autenticado no domínio para a chamada em si, antes do patch.

Versões

Afetadas
Microsoft Windows Server 2008 Service Pack 2 (e Server Core installation); Microsoft Windows Server 2008 R2 Service Pack 1 (e Server Core installation); Microsoft Windows Server 2012 (e Server Core installation); Microsoft Windows Server 2012 R2 (e Server Core installation). Consultar o advisory MSRC para confirmar se outras versões/edições de Windows client e Server mais recentes constam na lista oficial completa — não apurado nas fontes disponíveis.
Corrigidas em
Atualizações de segurança lançadas pela Microsoft no ciclo de patches de agosto de 2021, específicas para cada versão/edição listada em versions_affected. Os números exatos de KB por versão não constam nas fontes lidas; conferir o advisory MSRC (portal.msrc.microsoft.com) para o KB correspondente à build instalada. Nota: o próprio fornecedor/CERT-CC classifica essa correção como parcial — não elimina a técnica de coerção NTLM via EFSRPC autenticado.

Como se proteger

Aplicar a atualização de segurança de agosto de 2021 correspondente à versão do Windows Server em uso (2008 SP2, 2008 R2 SP1, 2012, 2012 R2, incluindo instalações Server Core) é o primeiro passo, mas não é suficiente isoladamente: o patch bloqueia apenas a chamada anônima a EfsRpcOpenFileRaw via LSARPC, e a técnica de coerção de autenticação continua viável para usuários autenticados e via outras funções EFSRPC. Consultar o KB5005413 da Microsoft para o conjunto completo de mitigações do vetor PetitPotam/AD CS relay.

Controles compensatórios reais, conforme a CERT/CC: habilitar Extended Protection for Authentication (EPA) e exigir SSL nos servidores AD CS (exige também editar web.config do Certificate Enrollment Web Service, não só a GUI do IIS); desabilitar NTLM entrante nos servidores AD CS via GPO (Restrict NTLM: Incoming NTLM traffic = Deny All); remover o provider NTLM na autenticação Windows dos sites IIS de Certificate Authority Web Enrollment e Certificate Enrollment Web Service; e usar filtros RPC para bloquear as UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) via netsh rpc filter, quando a funcionalidade EFS remota não for necessária.

O que não funciona como mitigação isolada: aplicar só o patch de agosto/2021 e considerar o problema resolvido — isso trata apenas o caso anônimo. Ambientes com AD CS Web Enrollment exposto continuam vulneráveis a relay via chamadas autenticadas/SSO se EPA e restrição de NTLM não forem configurados separadamente.

Como detectar

Não há assinatura de log específica e confiável documentada nas fontes consultadas para esta CVE isoladamente. Como indicador geral da técnica PetitPotam/coerção EFSRPC, vale monitorar: tráfego RPC direcionado às UUIDs de interface EFSRPC (c681d488-d850-11d0-8c52-00c04fd90f7e e df1941c5-fe89-4e79-bf10-463657acf44d) originado de hosts não administrativos contra controladores de domínio; eventos de autenticação NTLM originados da conta de máquina do DC contra hosts externos ou não usuais na rede; e logs de emissão de certificados no AD CS para a conta de computador do DC fora de padrões normais de renovação. Na ausência de EDR/monitoramento de RPC dedicado, a detecção tende a ser indireta e tardia.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows LSA Spoofing Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.