← voltar
CVE-2021-41379mediumsob ataqueransomwareCWE-59

Windows Installer Elevation of Privilege Vulnerability

68Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.5epss 19%
da publicação à arma22 dias
Publicada no NVD10 de nov.
1ª PoC+22d
CISA KEV+113d
probabilidade de exploração
19%top 3% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows Installer que permite a um usuário com acesso de baixo privilégio no sistema abusar do serviço de instalação para deletar arquivos ou diretórios arbitrários e, a partir disso, obter execução de código como SYSTEM. Está no catálogo KEV da CISA com exploração confirmada e possui PoC pública amplamente disponível, o que a torna relevante mesmo com CVSS moderado (5.5) atribuído pela Microsoft — o ZDI, que descobriu a falha, avalia o impacto real como muito maior (7.8, com comprometimento total de confidencialidade, integridade e disponibilidade).

Detalhamento técnico

A vulnerabilidade está no serviço Windows Installer (msiexec.exe), especificamente na forma como ele manipula operações de rollback/reparo durante instalação ou remoção de pacotes MSI. O serviço roda como SYSTEM e, em determinados pontos do processo, executa operações de arquivo sobre caminhos que podem ser substituídos por um atacante local usando junction points (reparse points do NTFS). A CISA classifica a falha sob CWE-1386 (operação insegura sobre junction/mount point do Windows).

Como é explorada

O pré-requisito é ter capacidade de executar código com privilégio baixo no sistema (PR:L) — ou seja, esta não é uma falha remota nem pré-autenticação: o atacante já precisa ter uma conta local ou shell não privilegiado. A partir daí, a complexidade de ataque é baixa (AC:L) e não exige interação do usuário (UI:N). O atacante cria uma junction que redireciona uma operação de arquivo do Windows Installer para um caminho arbitrário; o serviço, executando como SYSTEM, acaba deletando ou manipulando arquivos fora do escopo pretendido, o que pode ser encadeado para plantar/substituir arquivos usados por processos privilegiados e obter execução de código como SYSTEM.

Versões

Afetadas
Múltiplas versões do Windows 10 (1507, 1607, 1809, 1909, 2004, 20H2, 21H1) e Windows 11 21H2, conforme listado pela Microsoft; o escopo exato de builds vulneráveis está detalhado no MSRC Update Guide para CVE-2021-41379.
Corrigidas em
Atualizações de segurança de novembro de 2021 correspondentes a cada versão/build listada pela Microsoft no advisory oficial (KBs específicos por versão do Windows, não detalhados nas fontes consultadas).

Como se proteger

A correção está incluída nas atualizações de segurança da Microsoft de novembro de 2021 (Patch Tuesday); a lista completa de KBs por versão de Windows consta no advisory oficial do MSRC e deve ser consultada por build específico. Não há mitigação de configuração ou desativação de recurso documentada como paliativo eficaz — como o Windows Installer é componente central do sistema, remover ou desabilitar o serviço não é viável operacionalmente. O controle compensatório real, na ausência de patch, é restringir e monitorar quem tem acesso interativo/local não privilegiado às máquinas afetadas, já que a exploração depende inteiramente dessa condição de acesso prévio.

Como detectar

Sinal a procurar em ambientes locais: criação de junctions/reparse points por processos ou usuários não administrativos imediatamente antes ou durante execução do msiexec.exe, especialmente apontando para diretórios do sistema. Não há assinatura de rede confiável, pois é exploração puramente local; a detecção depende de telemetria de EDR/host (criação de reparse points, comportamento anômalo do Windows Installer, processos filhos de msiexec.exe executando com SYSTEM em contexto inesperado).

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Installer Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.