← voltar
CVE-2023-28252highsob ataqueransomwareCWE-122

Windows Common Log File System Driver Elevation of Privilege Vulnerability

100Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 7.8epss 49%
da publicação à arma77 dias
Publicada no NVD11 de abr.
1ª PoC+77d
metasploit11 de abr.
CISA KEV11 de abr.
probabilidade de exploração
49%top 1% das CVEs
exploração observada
simCISA + VulnCheck
11 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-05-02

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio no driver Common Log File System (clfs.sys) do Windows, um componente de kernel usado por outros subsistemas para gravação de logs transacionais. Um processo com privilégios baixos já em execução na máquina pode corromper memória de heap no kernel e escalar até SYSTEM, sem interação do usuário. A CISA confirma exploração ativa e uso em campanhas de ransomware antes da correção, o que eleva a prioridade mesmo sendo uma falha 'apenas local'.

Detalhamento técnico

A CWE associada é CWE-122 (heap-based buffer overflow). O driver clfs.sys processa arquivos de log no formato BLF (Base Log File), estrutura binária usada internamente pelo Windows para registrar transações de outros componentes. O bug está no tratamento de metadados desses arquivos de log: dados malformados ou controlados pelo atacante levam a uma escrita fora dos limites de um buffer alocado no heap do kernel.

Como o driver roda em contexto de kernel, a corrupção de heap ali é diretamente utilizável para sobrescrever estruturas de kernel e, em última instância, executar código com privilégios de SYSTEM — daí o Impact C:H/I:H/A:H no vetor CVSS. A Microsoft não detalhou publicamente a função exata ou o offset vulnerável no advisory; os detalhes de engenharia reversa vieram de pesquisadores externos (ver PoC no Packet Storm).

O vetor CVSS AV:L/PR:L indica que o atacante precisa já ter acesso local à máquina com pelo menos privilégio baixo (uma conta padrão ou um processo pouco privilegiado) — não é uma falha explorável remotamente por si só.

Como é explorada

Na prática, essa CVE não é o vetor de entrada inicial: ela é usada em cadeia, depois que o atacante já obteve execução de código com privilégio baixo na máquina (via phishing, exploração de aplicação web, credenciais roubadas etc.). A partir daí, o atacante interage com o driver CLFS — tipicamente manipulando um arquivo de log BLF malicioso ou enviando IOCTLs específicos que forçam o driver a processar essa estrutura corrompida — para disparar o overflow de heap e escalar para SYSTEM.

A complexidade de ataque é baixa (AC:L) e não exige interação do usuário (UI:N), o que a torna atraente como módulo de pós-exploração. O catálogo KEV da CISA classifica essa vulnerabilidade como 'Known To Be Used in Ransomware Campaigns', ou seja, foi observada em operações reais de ransomware antes da correção — consistente com o padrão de uso de EoPs de kernel para desativar defesas e se mover lateralmente com privilégios administrativos.

A existência de PoC pública (Packet Storm) e módulo Metasploit reduz a barreira técnica para replicar a exploração, tornando-a acessível a atores menos sofisticados depois da divulgação.

Versões

Afetadas
Microsoft Windows 10 (versões 1507, 1607, 1809, 20H2, 21H2, 22H2); Microsoft Windows 11 (versões 21H2, 22H2), conforme lista de produtos afetados publicada pela Microsoft.
Corrigidas em
Atualizações cumulativas de segurança lançadas pela Microsoft em 11/04/2023 (Patch Tuesday de abril de 2023), específicas para cada build listada. O número de KB exato por versão deve ser conferido no advisory oficial do MSRC, que não foi detalhado nas fontes consultadas.

Como se proteger

A correção é aplicar as atualizações de segurança da Microsoft referentes ao boletim de abril de 2023 (Patch Tuesday, 11/04/2023), específicas para cada versão listada — Windows 10 (1507, 1607, 1809, 20H2, 21H2, 22H2) e Windows 11 (21H2, 22H2). O número exato de KB varia por build; consulte o advisory oficial do MSRC para o pacote correspondente à sua versão exata, pois a Microsoft não publica um único KB universal para todas as builds.

Não há workaround de configuração viável: clfs.sys é um driver central do kernel do Windows, carregado por padrão e usado por múltiplos subsistemas; não é suportado desabilitá-lo ou removê-lo como mitigação. Controles compensatórios reais são indiretos: reduzir a superfície de exposição de contas com privilégio baixo (evitar que usuários comuns executem código não confiável), EDR com detecção de escalonamento de privilégio pós-exploração, e segmentação para limitar o impacto de uma máquina comprometida.

A CISA definiu prazo de correção de 02/05/2023 para agências federais dos EUA sob a diretiva BOD 22-01, reforçando a urgência de patch — não existe mitigação equivalente ao patch para este tipo de falha de kernel.

Como detectar

Não há assinatura de rede confiável, pois a exploração é inteiramente local, dentro do kernel do host. Sinais a procurar em endpoint: criação ou modificação de arquivos de log BLF por processos ou contas sem motivo legítimo para interagir com CLFS, chamadas anômalas de IOCTL direcionadas ao dispositivo CLFS, crashes ou eventos de erro do driver clfs.sys nos logs de sistema, e alertas de EDR indicando escalonamento de privilégio (processo de baixo privilégio que repentinamente executa como SYSTEM) imediatamente após atividade suspeita de acesso inicial. Na ausência de detalhes técnicos completos da Microsoft sobre o gatilho exato, a detecção depende principalmente de comportamento pós-exploração (uso de privilégios elevados inesperados) em vez de uma assinatura específica do exploit.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Common Log File System Driver Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.