← volver
CVE-2023-36802highbajo ataqueCWE-416

Microsoft Streaming Service Proxy Elevation of Privilege Vulnerability

81Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 7.8epss 26%
de la publicación al arma27 días
Publicada en NVD12 sept
1ª PoC+27d
CISA KEV12 sept
probabilidad de explotación
26%top 2% de las CVE
explotación observada
CISA + VulnCheck
11 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-10-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de elevação de privilégio local no Microsoft Streaming Service Proxy, componente do subsistema de streaming multimídia do Windows (mskssrv/serviço de proxy de streaming), classificada como CWE-416 (use-after-free). Foi explorada ativamente antes ou no momento da divulgação e está no catálogo KEV da CISA, mas o vetor exige que o atacante já tenha uma sessão local com privilégio baixo no sistema — não é uma falha remota ou pré-autenticação.

Detalle técnico

A vulnerabilidade é um use-after-free (CWE-416) no driver/serviço do Streaming Service Proxy, componente que faz a intermediação entre aplicações de captura/streaming (webcam, microfone, drivers de mídia) e o kernel do Windows. Um use-after-free ocorre quando o código libera uma estrutura de memória mas mantém ou reutiliza um ponteiro para ela; se o atacante conseguir realocar essa memória com conteúdo controlado antes do próximo acesso, ele pode corromper estruturas do kernel e, em última instância, executar código com privilégios elevados.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica acesso local (AV:L), complexidade de ataque baixa (AC:L), privilégio prévio baixo já necessário (PR:L) e nenhuma interação de usuário (UI:N). Isso confirma que o atacante precisa de um ponto de apoio já existente no sistema — uma sessão de usuário padrão, por exemplo — e a partir dela consegue escalar para privilégios de SYSTEM, dado o impacto Alto em confidencialidade, integridade e disponibilidade.

A Microsoft não detalhou publicamente o fluxo exato de código afetado nem o componente binário específico (driver ksproxy/mskssrv ou equivalente) em texto acessível nas fontes consultadas; o advisory do MSRC trata a falha de forma sucinta, típica desse tipo de aviso, sem walkthrough técnico.

Cómo se explota

Para explorar a falha, o atacante precisa de execução de código local com privilégio baixo (ex.: usuário padrão autenticado, ou processo comprometido por outro vetor como phishing com execução de payload). A partir daí, ele acionar a condição de corrida do use-after-free no Streaming Service Proxy para corromper memória do kernel e escalar para privilégios de SYSTEM — sem necessidade de interação adicional do usuário.

A CISA confirma exploração ativa em ambiente real (por isso a entrada no catálogo KEV, adicionada em 2023-09-12) e há PoC pública circulando, o que reduz a barreira técnica para replicar o ataque. Esse tipo de falha é tipicamente usado como segundo estágio de um ataque: o adversário já obteve acesso inicial (via engenharia social, exploração de outra vulnerabilidade, credenciais roubadas) e usa CVE-2023-36802 para sair de um contexto de usuário limitado e assumir controle total da máquina.

Não há indicação nas fontes de que a falha seja explorável remotamente sem esse acesso local prévio — é uma peça de escalonamento de privilégio, não de comprometimento inicial.

Versiones

Afectadas
Microsoft Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows Server 2019 (incluindo instalação Server Core); Windows Server 2022 — builds anteriores à atualização de segurança de setembro de 2023.
Corregidas en
Corrigida pela atualização de segurança da Microsoft do Patch Tuesday de setembro de 2023. Números de KB específicos por versão/build não estão confirmados nas fontes consultadas — verificar o boletim MSRC oficial (link nas referências) para o identificador exato aplicável a cada sistema.

Cómo protegerse

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a esta CVE, publicada no boletim de setembro de 2023 (Patch Tuesday). Não temos, nas fontes verificadas, o número exato de KB por versão de Windows — consulte diretamente a página do MSRC (link nas referências) para o identificador de atualização correspondente à build específica em uso (Windows 10 1809/21H2/22H2, Windows 11 21H2/22H2, Windows Server 2019/2022) antes de aplicar.

A CISA exige que agências federais dos EUA corrijam ou descontinuem o uso do produto até 2023-10-03, prazo que serve de referência de urgência mesmo para quem não está sob essa obrigação regulatória. Não há mitigação de configuração publicamente documentada que substitua o patch — como é falha de memória em componente do kernel, desativar o serviço de streaming (se não for usado) reduz a superfície de ataque, mas não é substituto confirmado pelo fornecedor para a correção oficial.

Controles compensatórios que ajudam enquanto o patch não é aplicado: restringir contas com privilégio de logon local, aplicar princípio de menor privilégio para reduzir a chance de um atacante obter o ponto de apoio inicial necessário, e monitorar por atividade anômala de escalonamento de privilégio. Nenhum desses elimina a vulnerabilidade — apenas dificultam a cadeia de ataque que leva até ela.

Cómo detectar

Não há assinatura de exploração pública e confiável descrita nas fontes consultadas. Como se trata de um use-after-free explorado localmente no kernel, sinais prováveis incluem crashes ou eventos de erro relacionados a drivers de streaming (Event Log do Windows, categoria de driver/kernel), criação inesperada de processos com token SYSTEM a partir de processos de usuário padrão, e execução de PoC conhecida — mas nenhuma dessas condições é exclusiva desta CVE, exigindo correlação com EDR/telemetria de comportamento de escalonamento de privilégio.

Dado que a CISA confirma exploração ativa e existe PoC pública, times de detecção devem tratar qualquer escalonamento de privilégio inexplicado em hosts Windows não corrigidos, especialmente após um comprometimento inicial de baixo privilégio, como possível uso desta falha até prova em contrário.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Microsoft Streaming Service Proxy Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.