← voltar
CVE-2024-30051highsob ataqueransomwareCWE-122

Windows DWM Core Library Elevation of Privilege Vulnerability

76Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 5.7%
da publicação à arma92 dias
Publicada no NVD14 de mai.
1ª PoC+92d
CISA KEV14 de mai.
probabilidade de exploração
5.7%top 8% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-06-04

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de escalonamento de privilégio local na DWM Core Library (o processo de composição de janelas do Windows, dwm.exe), que permite a um atacante com sessão local já autenticada obter privilégios SYSTEM. O CVSS 7.8 não reflete gravidade de execução remota — é uma vulnerabilidade de pós-comprometimento, mas foi explorada como zero-day antes da correção e consta no catálogo KEV da CISA com exploração confirmada.

Detalhamento técnico

A falha é classificada como CWE-122 (heap-based buffer overflow) dentro da DWM Core Library, o componente responsável por renderizar e compor janelas com efeitos visuais no Windows (Desktop Window Manager, processo dwm.exe, que roda com privilégios elevados). Um atacante com acesso local à máquina e capacidade de executar código com privilégios baixos consegue corromper a heap do processo DWM através de entrada malformada processada pela biblioteca, alterando estruturas de memória de forma a obter execução de código no contexto do dwm.exe, que roda como SYSTEM.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local (não é explorável pela rede), baixa complexidade de execução, privilégios baixos previamente concedidos ao atacante e nenhuma interação do usuário. Ou seja, é uma vulnerabilidade de escalonamento vertical: alguém que já tem um shell de usuário comum na máquina usa a falha para virar SYSTEM — o cenário clássico de pós-exploração após phishing, malware inicial ou acesso via credenciais roubadas.

A Microsoft classificou a explorabilidade como 'Exploitation Detected' (E:F, RC:C no vetor temporal), confirmando que já havia exploração ativa no momento da divulgação, não apenas risco teórico.

Como é explorada

O pré-requisito prático é execução de código local com privilégios de usuário padrão na máquina Windows alvo — não há vetor remoto nem exploração via rede. Isso torna a CVE relevante principalmente em cadeias de ataque onde o adversário já obteve um ponto de apoio inicial (via malware, e-mail malicioso, exploração de outra falha ou credenciais comprometidas) e precisa elevar privilégios para SYSTEM a fim de desabilitar defesas, mover lateralmente ou persistir com controle total do host.

A exploração ativa relatada e confirmada pela Microsoft e incluída no KEV da CISA reforça que grupos de ameaça já incorporaram essa falha em campanhas reais antes da correção estar disponível — o que justifica o prazo curto de remediação definido pela CISA (due date 2024-06-04, três semanas após a publicação). A CISA não classifica a CVE como associada a campanhas de ransomware conhecidas no momento do catálogo.

Como a exploração depende de corrupção de heap dentro de um processo do sistema operacional, o nível de engenharia para produzir um exploit funcional é não trivial, mas uma vez desenvolvido pode ser encapsulado em ferramentas de pós-exploração e reutilizado amplamente — o padrão típico de EoP locais no Windows.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 22H3.
Corrigidas em
Atualizações de segurança cumulativas da Microsoft de maio de 2024 (Patch Tuesday), aplicáveis a cada build listada. Números de KB específicos por versão não constam nas fontes consultadas — verificar no advisory oficial da Microsoft o pacote correspondente à build instalada.

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a maio de 2024 (Patch Tuesday), que corrige a CVE em todas as versões afetadas listadas pelo fornecedor (Windows 10 nas builds 1507, 1607, 1809, 21H2, 22H2; Windows 11 21H2, 22H2 e 22H3). Não há detalhamento de número de KB específico nas fontes consultadas para cada versão — consulte o advisory da Microsoft para o link exato do pacote cumulativo aplicável à build em uso.

Não existe workaround de configuração publicado pelo fornecedor que neutralize a falha sem aplicar o patch — a CISA recomenda 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível', o que na prática significa que a atualização é a única mitigação real. Como o vetor exige acesso local prévio, controles compensatórios genéricos (segmentação, EDR, princípio de menor privilégio, restrição de execução de binários não assinados) reduzem a probabilidade de um atacante chegar ao ponto de explorar a falha, mas não a eliminam.

Não há mitigação eficaz apenas restringindo acesso remoto ou de rede, já que o vetor é local — soluções de perímetro (firewall, WAF) não têm efeito sobre esta CVE.

Como detectar

Não há assinatura de rede a monitorar, já que a exploração é inteiramente local dentro do processo dwm.exe. Em nível de host, crashes ou reinicializações inesperadas do processo Desktop Window Manager (dwm.exe) registrados no Visualizador de Eventos do Windows podem indicar tentativas de exploração malsucedidas, assim como elevação anômala de processos para SYSTEM originados de sessões de usuário padrão, mas nenhuma das fontes consultadas descreve um indicador de comprometimento (IOC) público específico ou assinatura confiável associada a campanhas que usaram esta CVE. Na ausência de IOCs publicados, a detecção prática depende de EDR monitorando comportamento anômalo de escalonamento de privilégio e integridade do processo dwm.exe.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows DWM Core Library Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.