← back
CVE-2024-29988highunder attackCWE-693

SmartScreen Prompt Security Feature Bypass Vulnerability

83Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 8.8epss 45%
from disclosure to weapon24 days
Published on NVDApr 9
1st PoC+24d
CISA KEV+21d
exploitation probability
45%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
3 public exploit(s)
Action required by CISAfederal deadline: 2024-05-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Summary

Falha no SmartScreen do Windows que permite a um atacante contornar a verificação de Mark of the Web (MotW), evitando o prompt de aviso de segurança quando um usuário tenta abrir um arquivo baixado da internet. Importa porque está confirmada como explorada ativamente (KEV da CISA) e é usada em cadeia com outras duas falhas — CVE-2023-38831 (WinRAR) e CVE-2024-21412 (bypass de Internet Shortcut Files) — para entregar malware sem nenhum aviso visível ao usuário.

Technical detail

Classificada como CWE-693 (Protection Mechanism Failure). O SmartScreen é a camada do Windows responsável por checar a marca MotW em arquivos baixados e, quando presente, disparar o prompt 'O Windows protegeu o computador' antes de permitir a execução. A vulnerabilidade permite que um arquivo malicioso escape dessa checagem, fazendo o sistema tratar o arquivo como se não tivesse origem na internet — e portanto pulando o prompt inteiramente.

A Microsoft não publicou detalhes de implementação sobre qual componente exato do fluxo de verificação falha. O que se sabe, por análise de pesquisadores e pelo próprio registro da CISA, é que a falha se encaixa numa cadeia de exploração observada em campanhas reais, que combina esse bypass com falhas anteriores de manipulação de MotW em arquivos de atalho (.lnk) e arquivos de atalho de internet (.url).

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota, sem privilégios prévios, com baixa complexidade técnica — mas com exigência de interação do usuário. Isso é o ponto central: a falha não executa nada por si só, ela remove o freio (o aviso) que normalmente faria o usuário hesitar antes de abrir o arquivo entregue pelo atacante.

How it’s exploited

Erro

How to protect

Erro

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
SmartScreen Prompt Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.