← voltar
CVE-2023-29360highsob ataqueCWE-822

Microsoft Streaming Service Elevation of Privilege Vulnerability

81Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.4epss 22%
da publicação à arma103 dias
Publicada no NVD13 de jun.
1ª PoC+103d
CISA KEV+261d
probabilidade de exploração
22%top 3% das CVEs
exploração observada
simCISA + VulnCheck
6 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-03-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio local no Microsoft Streaming Service (driver kernel que processa streams de captura de mídia, como webcam/áudio, no Windows). Um atacante com capacidade de executar código local — sem privilégios elevados e sem interação do usuário — consegue chegar a SYSTEM. Importa porque está no catálogo KEV da CISA como exploração confirmada em campo e tem PoC pública, apesar de ser uma vulnerabilidade puramente local (não dá acesso inicial, serve para escalar depois de um comprometimento).

Detalhamento técnico

A CVE é classificada como CWE-822 (Untrusted Pointer Dereference). O componente afetado, o Microsoft Streaming Service, é um driver em modo kernel que faz parte da pilha de Kernel Streaming do Windows, responsável por mediar dados entre aplicações em modo usuário e dispositivos multimídia (webcams, capturadoras, dispositivos de áudio). Esse serviço expõe interfaces de I/O Control (IOCTL) que recebem parâmetros do modo usuário.

A falha ocorre porque o driver dereferencia um ponteiro fornecido (direta ou indiretamente) pelo chamador sem validar corretamente sua origem ou integridade antes de usá-lo. Isso permite que um processo em modo usuário manipule uma estrutura ou valor que o kernel trata como endereço de memória válido, resultando em leitura/escrita fora do controle esperado dentro do contexto kernel — a primitiva clássica para escalonamento de privilégios em Windows.

O CVSS reflete isso: AV:L (só local), PR:N (sem privilégio prévio necessário para acionar o bug), UI:N (sem interação do usuário) e impacto C:H/I:H/A:H (compromete confidencialidade, integridade e disponibilidade totais, já que o resultado final é execução em contexto SYSTEM).

Não há detalhamento público da Microsoft sobre a lógica interna exata (qual IOCTL, qual estrutura) nas fontes oficiais consultadas; o que se sabe vem da classificação CWE e do comportamento documentado pela CISA no KEV.

Como é explorada

O vetor é estritamente local: o atacante precisa já ter capacidade de executar código na máquina, geralmente como usuário padrão sem privilégios administrativos. Não há interação de usuário nem dependência de configuração não padrão — o serviço de streaming está presente por padrão nas versões afetadas do Windows. A complexidade de exploração é baixa (AC:L), o que, combinado com PoC pública, tornou viável weaponizar rapidamente.

Na prática, essa CVE não é usada como vetor de acesso inicial — é um passo de escalonamento de privilégio dentro de uma cadeia de ataque: o adversário já obteve execução de código (via phishing, exploração de aplicação web, credenciais roubadas etc.) e usa essa falha para pular de usuário comum para SYSTEM, ganhando controle total do host.

A CISA incluiu a CVE no catálogo KEV em 29/02/2024 (quase um ano após a divulgação original), confirmando exploração ativa em campo, com prazo de remediação para agências federais dos EUA em 21/03/2024. O boletim da CISA não especifica se há uso em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown').

Versões

Afetadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 version 21H2; Microsoft Windows 11 version 22H2; Microsoft Windows Server 2016; Microsoft Windows Server 2016 (Server Core installation).
Corrigidas em
Corrigida pela atualização de segurança da Microsoft do ciclo de junho de 2023 (Patch Tuesday, 13/06/2023). O KB específico varia por versão/build de Windows e Windows Server — consulte o Microsoft Update Guide (link nas fontes) para identificar o pacote exato aplicável a cada versão listada.

Como se proteger

A correção é aplicar a atualização de segurança da Microsoft referente a esta CVE, publicada no ciclo de Patch Tuesday de junho de 2023 (a vulnerabilidade foi divulgada em 13/06/2023), para cada versão de Windows/Windows Server listada como afetada. O número exato de KB varia por versão e build — não consta nas fontes consultadas aqui; confirme o KB específico da sua versão no Microsoft Update Guide antes de aplicar.

Não há workaround de configuração documentado pelo fornecedor. A própria orientação da CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — o que, na prática, significa que patchear é a única mitigação real conhecida. Não há flag de registro, GPO ou desativação de serviço documentada como substituto confiável da atualização.

Controle compensatório para quem não pode patchar de imediato: reduzir a superfície de execução de código não confiável no host (application whitelisting, restrição de privilégios de usuários locais, EDR com bloqueio de escalonamento) diminui a chance de a falha ser explorada, mas não elimina a vulnerabilidade em si.

Como detectar

Não há assinatura ou IOC público específico divulgado pela Microsoft ou pela CISA para esta CVE nas fontes consultadas. Como se trata de escalonamento de privilégio local via driver kernel, sinais indiretos a monitorar incluem: chamadas IOCTL anômalas a dispositivos de kernel streaming por processos que normalmente não interagem com dispositivos multimídia, criação de processos com token SYSTEM originados por processos de usuário sem justificativa (via Sysmon/EDR), e crashes ou eventos de driver relacionados ao Microsoft Streaming Service nos logs de sistema. Na ausência de detecção confiável baseada em assinatura, a defesa prática depende de patch e de EDR comportamental capaz de flagar escalonamento anômalo de privilégio.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft Streaming Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.