← back
CVE-2015-0016highunder attackCWE-22

CVE-2015-0016

100Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 7.8epss 76%
from disclosure to weapon21 days
Published on NVDJan 13
1st PoC+21d
metasploitJan 13
CISA KEV+2689d
exploitation probability
76%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2022-06-15

Apply updates per vendor instructions.

Summary

Falha de directory traversal (CWE-22) no componente TS WebProxy (TSWbPrxy.exe) do Windows, que permite a um processo rodando em Low Integrity (como o Internet Explorer em Protected Mode) escapar do sandbox e alcançar Medium Integrity. Não é uma RCE remota clássica apesar do texto da Microsoft dizer 'remote attackers' — é uma escalação de privilégio local que depende de execução de código prévia dentro de um sandbox e de interação do usuário. Importa porque foi usada como peça de encadeamento em exploit chains contra o IE e está no catálogo KEV da CISA com exploração confirmada.

Technical detail

O TSWbPrxy (TS WebProxy) é o processo que hospeda RemoteApps do Terminal Services/RDS quando lançadas via navegador, atuando como broker entre o IE e a execução de aplicações RemoteApp. O bug está na forma como o componente sanitiza o nome de caminho (pathname) do executável que ele é instruído a lançar: um caminho malformado com sequências de traversal permite escapar do diretório restrito esperado e apontar para um binário arbitrário.

Como o TSWbPrxy roda com nível de integridade superior ao do processo que o invoca (o IE em Protected Mode roda em Low Integrity), o traversal permite que código controlado por um atacante, já em execução dentro do sandbox de baixa integridade, force o lançamento de um executável de sua escolha em Medium Integrity — a transição de integridade que a própria Microsoft usa para descrever a falha ('Directory Traversal Elevation of Privilege Vulnerability').

O atacante controla o pathname passado ao componente em um arquivo executável especialmente criado; a Microsoft corrigiu isso ajustando a sanitização de file paths no componente (KB3025421). Não há, nas fontes analisadas, detalhamento público do código vulnerável linha a linha — o mecanismo documentado é o traversal em si e o resultado (mudança de nível de integridade), não a rotina de parsing específica.

How it’s exploited

O CVSS oficial (AV:L/AC:L/PR:N/UI:R) reflete a realidade prática: é uma escalação local, não uma exploração via rede. O pré-requisito real é ter conseguido executar código em contexto de baixa integridade — tipicamente dentro do sandbox do Internet Explorer (Protected Mode) — e convencer o usuário a rodar uma aplicação especialmente criada, como a própria Microsoft descreve no MS15-004. Por isso a CVE raramente aparece isolada: ela é usada como segundo estágio em uma cadeia de exploração, depois de uma vulnerabilidade inicial de execução de código no navegador ou em outro processo sandboxed.

O resultado da exploração é escapar do isolamento de Low Integrity para Medium Integrity, o que na prática elimina as restrições do Protected Mode do IE e amplia o que o código do atacante pode acessar no sistema — sem, por si só, dar privilégios de administrador.

Existem PoC pública (Exploit-DB 35983 / writeup no Packet Storm baseado no MS15-004) e módulo Metasploit, o que reduz a barreira de reprodução para quem já tem o primeiro estágio (execução em sandbox). A entrada no catálogo KEV da CISA confirma exploração real observada, embora a CISA não classifique a falha como associada a campanhas de ransomware conhecidas.

Versions

Affected
Windows Vista SP2 (com Remote Desktop Client 7.0), Windows 7 SP1 (com Remote Desktop Client 7.0/8.0/8.1), Windows Server 2008 R2 SP1 (com Remote Desktop Client 7.0/8.0/8.1), Windows 8, Windows 8.1, Windows Server 2012 e 2012 R2, Windows RT e Windows RT 8.1 — conforme tabela do boletim MS15-004.
Fixed in
Atualização KB3023299 (Vista SP2 com RDC 7.0), KB3019978 (Windows 7 SP1, Server 2008 R2 SP1, 8, 8.1, Server 2012/R2, RT/RT 8.1), KB3020387 (com RDC 8.0) e KB3020388 (com RDC 8.1), todas distribuídas via o boletim MS15-004 (janeiro de 2015).

How to protect

A correção oficial é aplicar a atualização do boletim MS15-004 (KB3025421), disponível para todas as edições afetadas listadas pela Microsoft. Não há service pack ou versão numerada de substituição — trata-se de patch cumulativo do componente, sem paliativo de configuração documentado pelo fornecedor (o boletim não lista workaround além de instalar a atualização).

Como a falha depende de um estágio anterior de comprometimento (execução em sandbox de baixa integridade), reduzir a superfície de exploits que atingem o Internet Explorer/Protected Mode — isolamento de processo, EMET/mitigações de exploit da época, ou simplesmente descontinuar o uso do IE em sistemas legados — funciona como controle compensatório indireto, mas não corrige a falha em si.

Não funciona como mitigação: desabilitar RDP ou Terminal Services genericamente sem remover/atualizar o componente TSWbPrxy, já que o vetor não é uma sessão RDP direta, e sim o broker de RemoteApp acionado a partir de um processo já em execução no host.

How to detect

As fontes analisadas não descrevem uma assinatura de log ou tráfego confiável para identificar tentativas de exploração — a falha ocorre em uma escalação de privilégio local pós-comprometimento, sem componente de rede a monitorar diretamente. Monitorar a criação de processos filhos anômalos pelo TSWbPrxy.exe (execução de binários fora dos diretórios esperados de RemoteApp) é o indicador mais plausível, mas nenhuma das fontes lidas confirma esse padrão como assinatura validada.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Directory traversal vulnerability in the TS WebProxy (aka TSWbPrxy) component in Microsoft Windows Vista SP2, Windows 7 SP1, Windows Server 2008 R2 SP1, Windows 8, Windows 8.1, Windows Server 2012 Gold and R2, and Windows RT Gold and 8.1 allows remote attackers to gain privileges via a crafted pathname in an executable file, as demonstrated by a transition from Low Integrity to Medium Integrity, aka "Directory Traversal Elevation of Privilege Vulnerability."
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Affected products
n/a · n/a
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.