← volver
CVE-2023-29357criticalbajo ataqueransomwareCWE-303

Microsoft SharePoint Server Elevation of Privilege Vulnerability

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma105 días
Publicada en NVD13 jun
1ª PoC+105d
metasploit1 may
CISA KEV+211d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-01-31

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio no Microsoft SharePoint Server 2019 que permite a um atacante não autenticado forjar (spoof) um token de autenticação JWT e assumir privilégios de administrador da aplicação. É explorada ativamente — está no catálogo KEV da CISA desde janeiro de 2024 — e ganhou notoriedade por ser a metade de uma cadeia de exploração que, combinada com uma falha de execução remota de código (CVE-2023-24955), resulta em comprometimento total do servidor sem qualquer credencial válida.

Detalle técnico

A CISA classifica a falha como CWE-303 (implementação incorreta de algoritmo de autenticação). O SharePoint Server usa tokens JWT para autenticação interna entre componentes e para validar sessões; a implementação falha em verificar corretamente a origem/assinatura de um token apresentado, permitindo que um atacante construa ou reutilize um token que o servidor aceita como legítimo, mesmo sem ter passado por um fluxo de autenticação real.

O resultado prático é bypass total de autenticação: o token forjado é aceito pela camada de validação do SharePoint e concede ao requisitante privilégios equivalentes aos de uma conta com permissões elevadas (administrador) dentro do site/aplicação. O atacante não precisa de credenciais nem de interação do usuário — o vetor é puramente de rede (AV:N, PR:N, UI:N no vetor CVSS), o que explica a nota 9.8.

A descrição pública do fornecedor e do NVD é deliberadamente genérica ('Elevation of Privilege Vulnerability'), sem detalhar o endpoint ou o mecanismo exato de validação do JWT que falha — a Microsoft não publicou os detalhes internos do bug, e não localizamos nas fontes consultadas uma análise técnica linha a linha do fornecedor. O que se sabe com confiança vem da classificação CWE-303 da CISA: o problema está na forma como o servidor valida (ou deixa de validar) a autenticidade do token, não em um bug de lógica de permissão posterior.

A gravidade real da falha para um ambiente depende de o SharePoint Server estar exposto (diretamente ou via proxy) a rede não confiável — em instalações on-premises típicas de SharePoint Server 2019 conectadas à internet ou acessíveis a partir de uma rede interna comprometida, a pré-condição de exposição de rede já está satisfeita.

Cómo se explota

O vetor é rede, sem autenticação prévia e sem interação do usuário: o atacante envia requisições HTTP contendo um token JWT manipulado diretamente ao servidor SharePoint. A CISA descreve o cenário como um atacante que 'ganhou acesso a tokens JWT falsificados' e os usa para um ataque de rede que contorna a autenticação e obtém privilégios de administrador — ou seja, o pré-requisito prático é a capacidade de alcançar o endpoint de autenticação do SharePoint pela rede, não posse de credenciais válidas.

A exploração ganhou visibilidade pública porque foi demonstrada em competição de segurança e, posteriormente, encadeada com uma vulnerabilidade separada de execução remota de código no SharePoint (CVE-2023-24955): a elevação de privilégio via JWT forjado dá ao atacante o contexto necessário para acionar a falha de RCE, resultando em execução de código no servidor com privilégios de sistema. Essa cadeia completa é o que motivou proof-of-concepts públicos, módulo Metasploit e templates Nuclei — ferramentas de varredura e exploração automatizada tornaram o ataque acessível sem conhecimento profundo do bug.

A presença no catálogo KEV da CISA confirma exploração em ambiente real, não apenas em laboratório de pesquisa. Dada a combinação de CVSS 9.8, EPSS próximo de 1.0, exploit público e ferramenta de varredura amplamente disponível, qualquer instância de SharePoint Server 2019 exposta e não corrigida deve ser tratada como comprometida ou em risco iminente.

Versiones

Afectadas
Microsoft SharePoint Server 2019 (produto confirmado nas fontes consultadas). O advisory oficial da Microsoft pode listar outras edições/versões do SharePoint Server afetadas; não foi possível confirmar isso a partir do conteúdo lido nesta pesquisa — consulte a página do MSRC para a lista completa e exata.
Corregidas en
Não apurado com precisão nas fontes consultadas. A Microsoft publicou correção no ciclo de atualizações de segurança de junho de 2023; o número de build/KB específico para SharePoint Server 2019 deve ser confirmado diretamente na página do MSRC para esta CVE antes de considerar o ambiente corrigido.

Cómo protegerse

A correção definitiva é aplicar a atualização de segurança da Microsoft para SharePoint Server 2019 lançada no ciclo de atualizações de junho de 2023 (mês de publicação da CVE) e todas as atualizações cumulativas subsequentes — o número exato de KB/build não foi confirmado nas fontes consultadas nesta pesquisa; verifique a página do MSRC para a CVE e aplique a atualização de segurança listada para a sua versão/edição específica do SharePoint Server, e mantenha o servidor no patch level mais recente, já que a exploração pública combina esta falha com CVE-2023-24955 (RCE) — corrigir apenas uma das duas não elimina o risco da cadeia completa.

Se a atualização não puder ser aplicada imediatamente, reduza a exposição do servidor: restrinja o acesso ao SharePoint Server a redes confiáveis (VPN, segmentação), evitando exposição direta à internet, e monitore/bloqueie via proxy reverso ou WAF requisições anômalas à camada de autenticação. Isso é um controle compensatório temporário, não uma correção — não neutraliza a falha na validação do token, apenas reduz a superfície de ataque.

Não existe mitigação de configuração conhecida e publicada pelo fornecedor que neutralize a falha sem o patch (a Microsoft não documentou um workaround/flag de configuração para esta CVE nas fontes consultadas); a orientação da própria CISA no KEV é 'aplicar mitigações conforme instrução do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — uma redação que, na prática, reforça que a atualização é a única solução real conhecida.

Cómo detectar

Não há, nas fontes consultadas, uma assinatura de log ou payload de rede confirmada e publicada pelo fornecedor para esta CVE especificamente. Como indicador geral, monitore logs de autenticação do SharePoint (IIS/ULS logs) por tokens JWT malformados, requisições repetidas a endpoints de autenticação/serviço de token vindas de IPs não usuais, e, principalmente, correlação temporal entre tentativas de acesso anômalo e exploração subsequente de execução de comando (indicativo da cadeia com CVE-2023-24955) — presença de módulo Metasploit e templates Nuclei públicos significa que varreduras automatizadas contra esta falha são comuns e devem aparecer como picos de requisições estruturalmente semelhantes vindas de scanners.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft SharePoint Server Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.