← volver
CVE-2019-0903highbajo ataque

CVE-2019-0903

56Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 8.8epss 22%
de la publicación al arma
Publicada en NVD16 may
CISA KEV+1044d
probabilidad de explotación
22%top 3% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2022-04-15

Apply updates per vendor instructions.

Resumen

Falha de execução remota de código no GDI (Graphics Device Interface) do Windows, causada por manipulação incorreta de objetos em memória. Afeta amplamente o ecossistema Windows 10/Server no momento da divulgação (maio de 2019) e está no catálogo KEV da CISA, confirmando exploração ativa — mas a CISA a incluiu apenas em 2022, quase três anos depois da publicação, o que sugere exploração tardia ou oportunista, não uma onda de ataques no dia zero.

Detalle técnico

A CVE descreve corrupção de memória dentro do subsistema GDI ao processar objetos gráficos. O texto oficial da Microsoft é deliberadamente vago ('handles objects in the memory'), sem especificar CWE, componente exato (gdi32.dll, gdiplus.dll) ou tipo preciso de corrupção (use-after-free, overflow de heap, etc.). Não há advisory técnico detalhado nem análise pública de pesquisadores nas fontes disponíveis que decomponham a causa raiz linha a linha.

Cómo se explota

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica que o ataque não exige autenticação nem privilégios, mas depende de interação do usuário — típico de vulnerabilidades GDI, que costumam ser acionadas ao abrir ou visualizar um arquivo malicioso (documento, imagem, ou conteúdo renderizado via preview) que force o parsing de estruturas gráficas malformadas. Sem interação da vítima, o atacante não consegue disparar a falha remotamente.

Versiones

Afectadas
Microsoft Windows; Windows 10 Version 1903 (32-bit, ARM64, x64); Windows Server; Windows Server, version 1903 (instalação Server Core). O MSRC advisory original provavelmente lista builds adicionais (Windows 7, 8.1, versões anteriores do Server) dado o padrão de boletins GDI da época, mas essa lista completa não está confirmada nas fontes disponíveis.
Corregidas en
Não apurado nas fontes disponíveis — o MSRC associa a correção a um update de segurança do Patch Tuesday de maio de 2019, mas o KB específico por build/arquitetura não está disponível no material levantado. Consulte o advisory MSRC para o KB correspondente à versão exata em uso.

Cómo protegerse

A orientação da CISA no KEV é genérica: 'aplicar atualizações conforme instruções do fornecedor', sem indicar qual KB ou build específico resolve a falha. Não temos, nas fontes levantadas, o número exato do update de segurança nem a versão corrigida por ramo (1903 32-bit, ARM64, x64, Server Core) — a Microsoft trata esses patches via Windows Update / WSUS associados ao boletim de maio/2019, e o leitor deve confirmar o KB aplicável ao seu build específico diretamente no MSRC. Como paliativo real na ausência de patch, reduzir a superfície de exposição a arquivos e conteúdo gráfico não confiável (bloqueio de anexos, desativação de preview pane no Explorer/Outlook) diminui o vetor de UI:R, mas não elimina a vulnerabilidade subjacente. Não há mitigação de configuração ou desativação de componente GDI sem impacto funcional — GDI é usado por praticamente toda renderização gráfica do sistema.

Cómo detectar

Não há assinatura ou indicador de comprometimento público e confiável associado a esta CVE nas fontes levantadas. Exploração de falhas GDI tipicamente deixa rastro em crash dumps de processos que renderizam gráficos (explorer.exe, aplicações Office, visualizadores de imagem) e em logs de eventos de falha de aplicação (Event ID 1000/1001 do Windows Error Reporting) precedendo comportamento anômalo do processo — mas isso é genérico para corrupção de memória em GDI, não específico desta CVE. Não há relato de padrão de tráfego de rede detectável, já que a exploração depende de conteúdo local processado após interação do usuário.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A remote code execution vulnerability exists in the way that the Windows Graphics Device Interface (GDI) handles objects in the memory, aka 'GDI+ Remote Code Execution Vulnerability'.
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H