← voltar
CVE-2023-24955highsob ataqueransomwareCWE-94

Microsoft SharePoint Server Remote Code Execution Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.2epss 85%
da publicação à arma233 dias
Publicada no NVD9 de mai.
1ª PoC+233d
metasploit1 de mai.
CISA KEV+322d
probabilidade de exploração
85%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-04-16

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de code injection (CWE-94) no Microsoft SharePoint Server que permite execução remota de código a um atacante já autenticado com privilégios de Site Owner. O CVSS de 7.2 e o AC:L escondem uma pré-condição relevante: não é uma falha explorável por qualquer usuário anônimo — exige uma conta com papel administrativo dentro do site do SharePoint. Está no catálogo KEV da CISA como exploração confirmada em campo, o que eleva sua prioridade de patch independentemente da nota CVSS isolada.

Detalhamento técnico

A vulnerabilidade é classificada pela Microsoft e pela CISA como CWE-94 (Improper Control of Generation of Code / Code Injection). O mecanismo básico desse tipo de falha em SharePoint envolve funcionalidades administrativas do site — normalmente ligadas a customização de páginas, web parts ou recursos que aceitam markup/script controlado pelo usuário — que não sanitizam corretamente entradas antes de processá-las no contexto do servidor. Quem tem papel de Site Owner possui acesso a funções de configuração e customização que um usuário comum não tem, e é exatamente esse nível de controle sobre o conteúdo do site que se torna o vetor de injeção.

O vetor CVSS (AV:N/AC:L/PR:H/UI:N) indica ataque via rede, baixa complexidade técnica, mas privilégio alto (PR:H) necessário — coerente com a exigência de conta Site Owner descrita pela CISA. O impacto é total (C:H/I:H/A:H): o código injetado executa no contexto do servidor SharePoint, potencialmente com privilégios elevados dependendo da configuração do farm.

As fontes disponíveis não detalham qual componente específico do SharePoint (qual página ASPX, API ou web part) contém a falha de sanitização. Sem o advisory completo com esse nível de detalhe técnico, qualquer especificação de arquivo ou função seria especulação — e por isso não é apresentada aqui.

Como é explorada

O pré-requisito real é autenticação com privilégios de Site Owner em uma coleção de sites do SharePoint afetada. Isso restringe drasticamente a superfície de risco em relação a uma RCE não autenticada: o atacante precisa já ter obtido (ou possuir legitimamente) essa conta antes de explorar a falha. Uma vez com esse acesso, a exploração em si tem baixa complexidade técnica (AC:L) e não exige interação de outro usuário (UI:N).

A CVE está no catálogo KEV da CISA (adicionada em 26/03/2024, prazo de correção 16/04/2024), confirmando exploração ativa em campo. Existem também módulo Metasploit e PoC pública, o que reduz a barreira de reprodução por qualquer operador que já tenha obtido credenciais de Site Owner — seja via phishing, credenciais reaproveitadas, ou combinação com outra falha de escalonamento de privilégio no mesmo produto.

Ambientes onde contas de Site Owner são amplamente distribuídas, mal geridas ou compartilhadas — comum em farms SharePoint corporativos com muitos donos de site departamentais — têm risco prático maior do que o CVSS isolado sugere, porque a barreira de 'privilégio alto' é frequentemente mais baixa na prática do que no papel.

Versões

Afetadas
Microsoft SharePoint Enterprise Server 2016; Microsoft SharePoint Server 2019; Microsoft SharePoint Server Subscription Edition.

Como se proteger

A recomendação primária é aplicar a atualização de segurança da Microsoft para a versão de SharePoint em uso (Enterprise Server 2016, Server 2019 ou Server Subscription Edition). As fontes consultadas não trazem os números de build/KB específicos da correção; para não arriscar indicar uma versão incorreta, consulte diretamente o guia de atualização da Microsoft (MSRC) para a build exata aplicável ao seu ambiente e ramo de atualização.

A CISA recomenda, na ausência de possibilidade de aplicar a correção, 'descontinuar o uso do produto' — uma orientação extrema que reflete a falta de mitigação paliativa conhecida e documentada para este CVE especificamente. Como controle compensatório prático até a atualização: revisar e reduzir o número de contas com papel de Site Owner, auditar quem tem essa permissão em cada coleção de sites, e monitorar criação/alteração de conteúdo administrativo por essas contas.

Não existe mitigação por configuração de rede (como bloqueio de porta) que neutralize essa falha, já que a exploração ocorre através da interface web autenticada normal do SharePoint — o vetor é uma sessão HTTP legítima com privilégios elevados, não um serviço de rede exposto de forma anômala.

Como detectar

Não há, nas fontes consultadas, indicadores de comprometimento (IOCs) públicos específicos para CVE-2023-24955. Como a exploração ocorre via sessão autenticada legítima de um usuário com papel de Site Owner, a distinção entre uso normal e exploração em logs de acesso web padrão é difícil sem telemetria de conteúdo (o que foi injetado/modificado em páginas ou web parts).

Como indício indireto, vale monitorar: criação ou modificação anômala de páginas, web parts ou artefatos de customização por contas de Site Owner fora do padrão de uso esperado; execução de processos inesperados pelo worker process do IIS/SharePoint (w3wp.exe) após ações administrativas no site; e presença de módulo Metasploit ou assinaturas de PoC pública em tráfego IDS/IPS voltado a SharePoint, quando disponíveis nas regras do seu fornecedor de detecção.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft SharePoint Server Remote Code Execution Vulnerability
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.