← back
CVE-2019-1388highunder attackransomwareCWE-269

CVE-2019-1388

76Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 7.8epss 8.6%
from disclosure to weapon9 days
Published on NVDNov 12
1st PoC+9d
CISA KEV+1242d
exploitation probability
8.6%top 5% of all CVEs
observed exploitation
yesCISA + VulnCheck
6 public exploit(s)
Action required by CISAfederal deadline: 2023-04-28

Apply updates per vendor instructions.

Summary

Falha de elevação de privilégio local no diálogo de certificado exibido pelo User Account Control (UAC) do Windows. Um usuário já autenticado com privilégios baixos consegue, ao interagir com a caixa de diálogo de consentimento do UAC, abrir um processo com token elevado (SYSTEM) na área de trabalho normal. Importa porque está no catálogo KEV da CISA com exploração confirmada e PoC pública, mas exige acesso interativo prévio ao sistema — não é execução remota nem escalonamento a partir de rede.

Technical detail

CWE-269 (Improper Privilege Management). O UAC, ao pedir consentimento para elevar um executável, mostra opcionalmente um link 'Show information about the publisher's certificate'. Esse link abre um diálogo de certificado que roda no contexto do processo de consentimento — herdando, portanto, o token elevado que o UAC está prestes a conceder — mas é renderizado fora do secure desktop restrito, na área de trabalho normal do usuário padrão.

A falha está em o Windows não isolar corretamente esse componente do diálogo de certificado do restante da sessão elevada: ele permite navegação (via um hiperlink dentro do próprio certificado, como o campo 'emitido por') que dispara a abertura de um navegador ou visualizador de ajuda herdando o mesmo token privilegiado. A partir daí, o atacante controla um processo com privilégios de SYSTEM rodando na sessão interativa comum, algo que o modelo de segurança do UAC deveria impedir.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) reflete exatamente isso: acesso local, sem complexidade adicional, privilégio baixo já necessário (a conta padrão do atacante) e nenhuma interação de terceiros — só do próprio atacante manipulando a UI.

How it’s exploited

Pré-requisito real: o atacante precisa já ter uma sessão interativa no sistema como usuário com privilégios baixos — console local ou RDP. Não há componente de rede nem exploração remota; CVSS AV:L confirma isso. O ataque consiste em provocar a exibição do prompt do UAC para uma operação que já dispara elevação automática em binários nativos do Windows, e então interagir com a opção de visualizar o certificado do publisher dentro dessa caixa de diálogo. A partir do visualizador de certificado, o atacante consegue abrir um navegador ou componente de ajuda que herda o token elevado, e usa os diálogos de arquivo desse componente (abrir/salvar) para navegar pelo sistema e lançar outro processo — como um interpretador de comandos — já com privilégios de SYSTEM.

A Zero Day Initiative (ZDI-19-975, creditada a Eduardo Braun Prado) descreve o mecanismo nesses termos: 'ao interagir com a interface, um atacante pode lançar um navegador altamente privilegiado na área de trabalho normal', resultando em execução de código no contexto de SYSTEM.

A CISA incluiu a CVE no catálogo KEV em abril de 2023, confirmando exploração ativa observada, mas o registro do KEV não detalha campanha específica nem atribui uso a ransomware de forma inequívoca no texto disponível. Dado que existe PoC pública, o custo de reprodução é baixo para quem já tem uma conta de usuário padrão no alvo — cenário comum em pivotagem pós-comprometimento inicial ou em ambientes multiusuário/terminal server.

Versions

Affected
Microsoft Windows 10 versão 1903 (32-bit, ARM64-based, x64-based Systems); Microsoft Windows Server, versão 1903 (Server Core installation); listagem genérica 'Microsoft Windows' e 'Microsoft Windows Server' no MSRC sem detalhamento adicional de build nas fontes consultadas.
Fixed in
Corrigida pela atualização de segurança da Microsoft do ciclo de novembro de 2019 (divulgação coordenada em 12-13/11/2019), aplicável às versões e builds listados acima. O número exato de KB não está confirmado nas fontes consultadas — consultar o advisory MSRC para identificação precisa por build.

How to protect

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a esta CVE, publicada no ciclo de Patch Tuesday de novembro de 2019, cobrindo Windows 10 versão 1903 (32-bit, x64, ARM64) e Windows Server versão 1903 (incluindo instalação Server Core). O advisory oficial da Microsoft (MSRC) é a fonte a consultar para o número exato de KB por build — não confirmamos aqui um número de KB específico, então verifique diretamente no boletim da Microsoft antes de considerar o ambiente corrigido.

Se a atualização não puder ser aplicada imediatamente, não há uma configuração de UAC que mitigue com segurança essa falha específica, já que o problema está na implementação do próprio diálogo de certificado herdando token elevado — reduzir o nível do UAC para 'nunca notificar' na verdade piora a exposição, não ajuda. O controle compensatório real é restringir quem tem acesso interativo local ou via RDP a sistemas não corrigidos, já que a exploração depende inteiramente dessa condição (PR:L, AV:L).

Como mito a descartar: acreditar que apenas restringir contas administrativas resolve não funciona, pois o atacante já precisa ser apenas usuário padrão — o ataque é justamente sobre obter SYSTEM a partir de uma conta de baixo privilégio, não sobre abusar de uma conta admin existente.

How to detect

Não há assinatura de rede, pois a exploração é inteiramente local. Em telemetria de host, procure por processos de navegador (ex.: iexplore.exe, msedge.exe) ou visualizadores de ajuda/certificado tendo como processo pai consent.exe, especialmente quando o token do processo filho reflete SYSTEM em uma sessão de usuário padrão — visível em logs de criação de processo (Sysmon Event ID 1, ou Windows Security Event ID 4688) cruzados com o SID/token do processo.

Também vale correlacionar eventos de elevação do UAC (Event ID 4672 - 'Special privileges assigned to new logon') muito próximos no tempo a lançamentos de processos de navegador/certificado na mesma sessão interativa de um usuário sem privilégios administrativos — um padrão anômalo que indica tentativa de abuso deste fluxo específico.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
An elevation of privilege vulnerability exists in the Windows Certificate Dialog when it does not properly enforce user privileges, aka 'Windows Certificate Dialog Elevation of Privilege Vulnerability'.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.