← volver
CVE-2019-0604criticalbajo ataqueransomwareCWE-20

CVE-2019-0604

100Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA, tiene prueba de concepto pública y 2 grupo(s) de amenaza la utilizan.

ssvc Actcvss 9.8epss 100%
de la publicación al arma17 días
Publicada en NVD6 mar
1ª PoC+17d
CISA KEV+973d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 grupo(s)10 exploit(s) público(s)
Quién la explota2

Grupos conocidos por explotar esta vulnerabilidad (atribución MITRE ATT&CK).

Acción exigida por CISAplazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no Microsoft SharePoint (Enterprise Server, Foundation e Server) causada pela falta de validação do markup-fonte de um pacote de aplicação (application package). O CVSS 9.8 reflete um vetor sem autenticação e sem interação do usuário segundo a classificação oficial, mas a exploração depende da capacidade de submeter ou instalar um pacote de aplicação no ambiente SharePoint — condição que normalmente pressupõe algum nível de acesso à plataforma. Está no catálogo KEV da CISA como exploração confirmada e tem EPSS próximo de 1, ou seja, é ativamente varrida e explorada no mundo real.

Detalle técnico

A causa raiz, segundo a Microsoft, é a ausência de checagem do 'source markup' de um pacote de aplicação do SharePoint antes de processá-lo — classificada como CWE-20 (Improper Input Validation). Um pacote de aplicação (arquivo .app/.wsp) pode conter markup que o SharePoint deveria sanitizar ou rejeitar, mas não faz, permitindo que conteúdo controlado pelo atacante seja interpretado e executado no contexto do servidor.

A execução resultante ocorre no contexto do application pool do SharePoint e da conta da farm de servidores, segundo a descrição da própria Microsoft/CISA — ou seja, o processo comprometido roda com os privilégios de serviço da instalação, não apenas com os privilégios do usuário que enviou o pacote. Isso amplia o impacto: mesmo que o envio do pacote exija uma conta com permissão limitada, a execução resultante pode escalar para o contexto de sistema da farm.

As fontes disponíveis não detalham o componente exato de código (assembly, classe ou rota HTTP) responsável pelo parsing do pacote, nem o formato preciso do markup malicioso. Essa CVE é distinta da CVE-2019-0594 (outra RCE de SharePoint corrigida no mesmo ciclo), o que indica que ambas afetam mecanismos diferentes dentro do produto, mesmo com sintomas superficialmente parecidos.

Cómo se explota

O vetor de exploração é rede (AV:N), sem exigir interação do usuário (UI:N) segundo a classificação CVSS oficial. Na prática documentada de exploração em campo, o padrão observado em vulnerabilidades desse tipo em SharePoint é o upload ou registro de um pacote de aplicação malicioso através de uma interface administrativa ou de gerenciamento de soluções do SharePoint, seguido do processamento do markup malicioso pelo servidor, resultando em execução de código no application pool.

A CISA classifica a CVE como efetivamente explorada in the wild (presença no catálogo KEV desde novembro de 2021, muito depois da divulgação original de março de 2019 — sinal de que o alvo continuou vulnerável em produção por longo período). Existe PoC pública, o que reduz a barreira técnica para replicar o ataque uma vez identificado um servidor SharePoint vulnerável e exposto.

O resultado final de uma exploração bem-sucedida é execução de código arbitrário no servidor SharePoint, com impacto total de confidencialidade, integridade e disponibilidade (C:H/I:H/A:H) — compatível com implantação de webshells, movimento lateral na farm e comprometimento de dados armazenados no SharePoint.

Versiones

Afectadas
Microsoft SharePoint Enterprise Server, Microsoft SharePoint Foundation e Microsoft SharePoint Server. As fontes consultadas (MSRC, CISA/NVD) não especificam números de build ou edições exatas dentro desses produtos — essa granularidade precisa ser conferida diretamente no boletim do MSRC para CVE-2019-0604.
Corregidas en
Não apurado com precisão nas fontes disponíveis. A CISA indica genericamente 'aplicar atualizações conforme instruções do fornecedor'; o KB/build específico de correção deve ser confirmado no advisory oficial do MSRC.

Cómo protegerse

A recomendação da Microsoft e da CISA é aplicar as atualizações de segurança conforme as instruções do fornecedor — a ação registrada no catálogo KEV é literalmente 'Apply updates per vendor instructions', sem detalhar aqui o KB ou build específico corrigido. As fontes consultadas não trazem o número exato de build ou Service Pack que remedia a falha; para não arriscar indicar uma versão incorreta, o número específico do patch deve ser confirmado diretamente no boletim do MSRC para CVE-2019-0604.

Como paliativo enquanto o patch não é aplicado, restringir quem pode fazer upload/registro de pacotes de aplicação e soluções no SharePoint (permissões de Farm Administrator / Solution Gallery) reduz a superfície de ataque, já que a exploração passa pelo processamento de um pacote de aplicação. Isolar a interface de administração do SharePoint da exposição direta à internet também reduz o risco de exploração oportunista.

Não há indicação nas fontes de que desabilitar recursos genéricos do SharePoint (como Search ou Workflow) mitigue essa falha especificamente — a correção está ligada ao parsing do pacote de aplicação, não a esses componentes. Tratar a atualização como não opcional é a única mitigação com efetividade comprovada segundo as fontes oficiais.

Cómo detectar

Não há, nas fontes consultadas, indicadores de comprometimento específicos (assinaturas de log, padrões de requisição HTTP ou nomes de arquivo) associados a essa CVE. Como sinal geral, monitorar uploads ou registros de pacotes de aplicação/soluções (.wsp/.app) no SharePoint por contas fora do padrão administrativo, e processos anômalos gerados a partir da conta de application pool ou da conta de farm do SharePoint (por exemplo, spawning de cmd.exe, powershell.exe ou w3wp.exe executando comandos incomuns), são indícios úteis de exploração de RCE em SharePoint em geral, mas não confirmados nas fontes lidas como específicos desta CVE.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists in Microsoft SharePoint when the software fails to check the source markup of an application package, aka 'Microsoft SharePoint Remote Code Execution Vulnerability'. This CVE ID is unique from CVE-2019-0594.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.