← volver
CVE-2023-29360highbajo ataqueCWE-822

Microsoft Streaming Service Elevation of Privilege Vulnerability

81Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 8.4epss 22%
de la publicación al arma103 días
Publicada en NVD13 jun
1ª PoC+103d
CISA KEV+261d
probabilidad de explotación
22%top 3% de las CVE
explotación observada
CISA + VulnCheck
6 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2024-03-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio local no Microsoft Streaming Service (driver kernel que processa streams de captura de mídia, como webcam/áudio, no Windows). Um atacante com capacidade de executar código local — sem privilégios elevados e sem interação do usuário — consegue chegar a SYSTEM. Importa porque está no catálogo KEV da CISA como exploração confirmada em campo e tem PoC pública, apesar de ser uma vulnerabilidade puramente local (não dá acesso inicial, serve para escalar depois de um comprometimento).

Detalle técnico

A CVE é classificada como CWE-822 (Untrusted Pointer Dereference). O componente afetado, o Microsoft Streaming Service, é um driver em modo kernel que faz parte da pilha de Kernel Streaming do Windows, responsável por mediar dados entre aplicações em modo usuário e dispositivos multimídia (webcams, capturadoras, dispositivos de áudio). Esse serviço expõe interfaces de I/O Control (IOCTL) que recebem parâmetros do modo usuário.

A falha ocorre porque o driver dereferencia um ponteiro fornecido (direta ou indiretamente) pelo chamador sem validar corretamente sua origem ou integridade antes de usá-lo. Isso permite que um processo em modo usuário manipule uma estrutura ou valor que o kernel trata como endereço de memória válido, resultando em leitura/escrita fora do controle esperado dentro do contexto kernel — a primitiva clássica para escalonamento de privilégios em Windows.

O CVSS reflete isso: AV:L (só local), PR:N (sem privilégio prévio necessário para acionar o bug), UI:N (sem interação do usuário) e impacto C:H/I:H/A:H (compromete confidencialidade, integridade e disponibilidade totais, já que o resultado final é execução em contexto SYSTEM).

Não há detalhamento público da Microsoft sobre a lógica interna exata (qual IOCTL, qual estrutura) nas fontes oficiais consultadas; o que se sabe vem da classificação CWE e do comportamento documentado pela CISA no KEV.

Cómo se explota

O vetor é estritamente local: o atacante precisa já ter capacidade de executar código na máquina, geralmente como usuário padrão sem privilégios administrativos. Não há interação de usuário nem dependência de configuração não padrão — o serviço de streaming está presente por padrão nas versões afetadas do Windows. A complexidade de exploração é baixa (AC:L), o que, combinado com PoC pública, tornou viável weaponizar rapidamente.

Na prática, essa CVE não é usada como vetor de acesso inicial — é um passo de escalonamento de privilégio dentro de uma cadeia de ataque: o adversário já obteve execução de código (via phishing, exploração de aplicação web, credenciais roubadas etc.) e usa essa falha para pular de usuário comum para SYSTEM, ganhando controle total do host.

A CISA incluiu a CVE no catálogo KEV em 29/02/2024 (quase um ano após a divulgação original), confirmando exploração ativa em campo, com prazo de remediação para agências federais dos EUA em 21/03/2024. O boletim da CISA não especifica se há uso em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Unknown').

Versiones

Afectadas
Microsoft Windows 10 Version 1607; Microsoft Windows 10 Version 1809; Microsoft Windows 10 Version 21H2; Microsoft Windows 10 Version 22H2; Microsoft Windows 11 version 21H2; Microsoft Windows 11 version 22H2; Microsoft Windows Server 2016; Microsoft Windows Server 2016 (Server Core installation).
Corregidas en
Corrigida pela atualização de segurança da Microsoft do ciclo de junho de 2023 (Patch Tuesday, 13/06/2023). O KB específico varia por versão/build de Windows e Windows Server — consulte o Microsoft Update Guide (link nas fontes) para identificar o pacote exato aplicável a cada versão listada.

Cómo protegerse

A correção é aplicar a atualização de segurança da Microsoft referente a esta CVE, publicada no ciclo de Patch Tuesday de junho de 2023 (a vulnerabilidade foi divulgada em 13/06/2023), para cada versão de Windows/Windows Server listada como afetada. O número exato de KB varia por versão e build — não consta nas fontes consultadas aqui; confirme o KB específico da sua versão no Microsoft Update Guide antes de aplicar.

Não há workaround de configuração documentado pelo fornecedor. A própria orientação da CISA no KEV é genérica: 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — o que, na prática, significa que patchear é a única mitigação real conhecida. Não há flag de registro, GPO ou desativação de serviço documentada como substituto confiável da atualização.

Controle compensatório para quem não pode patchar de imediato: reduzir a superfície de execução de código não confiável no host (application whitelisting, restrição de privilégios de usuários locais, EDR com bloqueio de escalonamento) diminui a chance de a falha ser explorada, mas não elimina a vulnerabilidade em si.

Cómo detectar

Não há assinatura ou IOC público específico divulgado pela Microsoft ou pela CISA para esta CVE nas fontes consultadas. Como se trata de escalonamento de privilégio local via driver kernel, sinais indiretos a monitorar incluem: chamadas IOCTL anômalas a dispositivos de kernel streaming por processos que normalmente não interagem com dispositivos multimídia, criação de processos com token SYSTEM originados por processos de usuário sem justificativa (via Sysmon/EDR), e crashes ou eventos de driver relacionados ao Microsoft Streaming Service nos logs de sistema. Na ausência de detecção confiável baseada em assinatura, a defesa prática depende de patch e de EDR comportamental capaz de flagar escalonamento anômalo de privilégio.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Streaming Service Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.