← back
CVE-2008-4250criticalunder attackCWE-119

CVE-2008-4250

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 9.8epss 99%
from disclosure to weapon820 days
Published on NVDOct 23
1st PoC+820d
metasploit+5d
CISA KEV+6418d
exploitation probability
99%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
13 public exploit(s)
Action required by CISAfederal deadline: 2026-06-03

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de buffer overflow no Server service do Windows (netapi32.dll), explorável remotamente e sem autenticação em Windows 2000/XP/Server 2003 via requisição RPC malformada durante a canonicalização de caminho de rede. É a vulnerabilidade que virou sinônimo do worm Conficker/Downadup, que infectou milhões de máquinas a partir de novembro de 2008 e ainda aparece em varreduras de redes legadas isoladas hoje.

Technical detail

O bug está no tratamento de mensagens RPC pelo Server service, especificamente na rotina que canonicaliza caminhos de rede (a função é normalmente referida como NetprPathCanonicalize, dentro do netapi32.dll, exposta via named pipe SMB). Um caminho UNC malformado, com sequências de travessia (tipo múltiplos "..") construído para confundir a lógica de normalização, faz a rotina copiar dados para um buffer de pilha sem respeitar seus limites — um overflow de pilha clássico (CWE-121/CWE-787).

O atacante controla o conteúdo do parâmetro de path enviado dentro da chamada RPC. Como a corrupção ocorre na pilha do processo do Server service, que roda como SYSTEM, um exploit bem construído consegue desviar o fluxo de execução e rodar código arbitrário com privilégios de sistema — sem qualquer interação do usuário e, nas versões mais antigas, sem autenticação.

A superfície de exposição varia por versão. Em Windows 2000, XP e Server 2003 o caminho RPC vulnerável é acessível anonimamente, o que tornou a falha "wormable" e motivou a classificação Crítica. Em Vista e Server 2008, mudanças no modelo de RPC exigem mais contexto para alcançar o código vulnerável, reduzindo a classificação da Microsoft para Importante. No Windows 7 Pre-Beta — que ainda não era release pública — a Microsoft afirma explicitamente que o caminho vulnerável só é alcançável por usuários já autenticados, o que muda completamente o perfil de risco nessa plataforma.

How it’s exploited

O vetor é rede: portas TCP 139 e 445 (SMB/named pipes, que carregam o RPC). Em Windows 2000 SP4, XP SP2/SP3 e Server 2003 SP1/SP2, a exploração não exige autenticação nem configuração fora do padrão — basta acesso de rede ao serviço, o que é o cenário mais comum em redes internas com compartilhamento de arquivos habilitado. Essa combinação (sem autenticação, serviço ligado por padrão, exposto em qualquer LAN) é o motivo do CVSS 9.8 e da adoção em massa por malware automatizado.

Na prática, a Microsoft já registrou exploração ativa por um trojan (Gimmiv.A) antes mesmo da divulgação pública do patch, em outubro de 2008. Semanas depois, a falha se tornou o vetor primário de propagação do worm Conficker/Downadup, que combinava exploração direta via RPC com dicionários de senha para SMB e infecção via mídia removível, alcançando milhões de hosts globalmente — um dos maiores incidentes de worm desde Blaster/Sasser.

Em Vista, Server 2008 e no Windows 7 Pre-Beta o requisito de contexto RPC autenticado ou de rede não anônima eleva a barreira de exploração, o que explica por que o worm afetou desproporcionalmente sistemas mais antigos (2000/XP/2003) — ainda hoje presentes em ambientes industriais e legados sem segmentação de rede.

Versions

Affected
Windows 2000 Service Pack 4; Windows XP Service Pack 2 e Service Pack 3; Windows XP Professional x64 Edition e x64 Edition Service Pack 2; Windows Server 2003 Service Pack 1 e Service Pack 2 (incluindo x64 Edition e Itanium-based Systems); Windows Vista e Windows Vista Service Pack 1 (incluindo x64); Windows Server 2008 para sistemas 32-bit, x64 e Itanium-based; Windows 7 Pre-Beta.
Fixed in
Atualização de segurança KB958644, distribuída conforme o boletim MS08-067, com pacotes específicos para cada sistema operacional/service pack listado nas versões afetadas.

How to protect

A correção definitiva é aplicar a atualização KB958644 referenciada no boletim MS08-067, disponível para cada combinação específica de sistema operacional e service pack listada pela Microsoft (Windows 2000 SP4; XP SP2/SP3 e x64; Server 2003 SP1/SP2, x64 e Itanium; Vista e Vista SP1, incluindo x64; Server 2008 32-bit/x64/Itanium). Não existe substituto real para o patch: a falha é de corrupção de memória, e nenhuma configuração de aplicação evita a exploração se o serviço vulnerável estiver acessível.

Se o patch não puder ser aplicado imediatamente, o próprio boletim recomenda bloquear ou restringir acesso às portas 139/tcp e 445/tcp a partir de redes não confiáveis, incluindo a Internet — isso reduz a superfície externa mas não protege contra propagação lateral dentro de uma rede interna já comprometida ou sem segmentação. Desabilitar o Server service é um paliativo mais radical, com custo real: elimina compartilhamento de arquivos e impressoras via rede, o que quebra funcionalidade em ambientes que dependem de SMB.

Firewall perimetral por si só não é mitigação completa contra Conficker e variantes, porque o worm também se propaga por compartilhamentos de rede com credenciais fracas e por mídia removível — bloquear só a porta RPC não neutraliza esses outros vetores em sistemas já vulneráveis internamente.

How to detect

Sistemas de IDS/IPS com assinaturas voltadas a MS08-067 detectam requisições RPC malformadas endereçadas ao Server service em tráfego SMB nas portas 139/445; assinaturas desse tipo foram amplamente publicadas em 2008 logo após a divulgação. Como indicador indireto de exploração bem-sucedida por Conficker/Downadup, procure varredura em massa de host para host na porta 445, criação de tarefas agendadas incomuns, bloqueio de resolução DNS para domínios de fornecedores de segurança e tráfego de rede para domínios gerados algoritmicamente (DGA) — características documentadas do worm. Não há sinal de rede totalmente confiável isoladamente, porque o payload de exploração pode ser embutido em tráfego SMB que se assemelha a operações legítimas de compartilhamento de arquivos.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
The Server service in Microsoft Windows 2000 SP4, XP SP2 and SP3, Server 2003 SP1 and SP2, Vista Gold and SP1, Server 2008, and 7 Pre-Beta allows remote attackers to execute arbitrary code via a crafted RPC request that triggers the overflow during path canonicalization, as exploited in the wild by Gimmiv.A in October 2008, aka "Server Service Vulnerability."
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.