← voltar
CVE-2004-0210highsob ataqueCWE-120

CVE-2004-0210

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 7.2%
da publicação à arma2 dias
Publicada no NVD14 de jul.
1ª PoC+2d
CISA KEV+6441d
probabilidade de exploração
7.2%top 6% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-03-24

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no subsistema POSIX do Windows NT 4.0 e Windows 2000 (e, numa atualização posterior do boletim, no Microsoft Interix 2.2). Um usuário já autenticado no sistema pode corromper memória do subsistema e executar código com privilégios completos (SYSTEM), incluindo criar contas, instalar programas e alterar dados. O impacto é alto, mas o vetor é estritamente local — não há componente remoto nem interação de outro usuário envolvida.

Detalhamento técnico

O subsistema POSIX é um componente legado do Windows NT/2000 que permite executar aplicações escritas para a interface POSIX (UNIX). A comunicação entre um processo cliente POSIX e o subsistema ocorre por troca de mensagens que incluem campos de comprimento (length values). A vulnerabilidade, classificada como CWE-120 (buffer overflow por cópia sem verificação de tamanho), ocorre porque o subsistema não valida corretamente esses valores de comprimento antes de copiar dados para um buffer de tamanho fixo.

Um usuário local pode fornecer parâmetros ou mensagens manipuladas — modificando os valores de comprimento declarados — de forma que o subsistema copie mais dados do que o buffer suporta, sobrescrevendo memória adjacente. Isso permite corromper estruturas de controle de execução e desviar o fluxo do processo, que roda com privilégios elevados, para código arbitrário do atacante.

A descrição oficial da Microsoft e do CERT/CC não detalha a função exata, o offset do buffer nem o layout da mensagem — apenas confirma o mecanismo geral (buffer overflow por manipulação de comprimento de mensagem) e o resultado (elevação de privilégio local completa).

Como é explorada

Pré-requisito central: o atacante precisa de uma sessão local autenticada no sistema (PR:L) — não é uma falha explorável remotamente nem por um usuário anônimo. A complexidade de ataque é baixa e não exige interação de terceiros (UI:N): basta que o próprio usuário execute o binário ou envie a mensagem malformada ao subsistema POSIX.

Com acesso local, o atacante constrói uma aplicação ou payload que interage com o subsistema POSIX e manipula os campos de comprimento das mensagens enviadas a ele, provocando o overflow e assumindo controle do fluxo de execução do processo do subsistema, que roda com privilégios de SYSTEM. O resultado final é escalonamento total de privilégios a partir de uma conta de baixo privilégio.

A vulnerabilidade está no catálogo KEV da CISA (adicionada em 2022-03-03, com prazo de correção em 2022-03-24 sob a diretriz BOD 22-01), o que confirma exploração conhecida em algum momento — mas não há, nas fontes disponíveis, detalhes sobre campanhas específicas ou atores. A inclusão tardia no KEV para uma CVE de 2004 reflete o processo de catalogação retroativa da CISA, não necessariamente atividade recente.

Versões

Afetadas
Microsoft Windows NT Workstation 4.0 Service Pack 6a; Windows NT Server 4.0 Service Pack 6a; Windows NT Server 4.0 Terminal Server Edition Service Pack 6; Windows 2000 Service Pack 2, Service Pack 3 e Service Pack 4; Microsoft Interix 2.2 (adicionado na revisão do boletim de agosto de 2004). Não afetados, segundo a Microsoft: Windows XP e XP SP1, Windows XP 64-Bit Edition SP1, Windows XP 64-Bit Edition Version 2003, Windows Server 2003 e Windows Server 2003 64-Bit Edition, Windows 98, 98 SE e Windows Me.
Corrigidas em
Atualização de segurança distribuída via MS04-020 (KB841872) para Windows NT 4.0 (Workstation e Server, incluindo Terminal Server Edition) e Windows 2000 SP2/SP3/SP4. Atualização adicional específica para Microsoft Interix 2.2, disponibilizada na reedição do boletim em 10 de agosto de 2004.

Como se proteger

A correção definitiva é aplicar a atualização de segurança distribuída no MS04-020 (KB841872). A Microsoft reeditou o boletim em 10 de agosto de 2004 para incluir uma atualização adicional específica para o Microsoft Interix 2.2, que foi identificado posteriormente como também afetado — quem já havia aplicado a atualização original para NT4/2000 não precisa reinstalar nada, a menos que use o Interix 2.2.

Não há paliativo de configuração documentado pelo fornecedor (o boletim lista 'Caveats: None' e não descreve workaround). Como o vetor exige acesso local, controle compensatório prático é restringir e monitorar contas com logon interativo nos hosts afetados, já que qualquer usuário autenticado é um potencial explorador.

Na prática atual, o relevante é que Windows NT 4.0 e Windows 2000 estão fora de suporte há muito tempo — não há atualização de segurança disponível fora do MS04-020 histórico. Ambientes que ainda operam esses sistemas legados (ou o Interix 2.2) devem tratar isso como risco estrutural de fim de vida, não como algo mitigável por patch atual; a recomendação de fundo do próprio boletim é migrar para versões suportadas.

Como detectar

Não há assinatura de exploração documentada nas fontes disponíveis. Em tese, tentativas de exploração poderiam gerar falhas ou reinicializações anômalas do processo do subsistema POSIX (psxss.exe) ou eventos de erro no Visualizador de Eventos do Windows, mas nenhuma fonte cataloga um indicador confiável e específico. Dado que o vetor é estritamente local e os sistemas afetados são legados e fora de suporte, monitoramento de logon interativo e de execução de binários incomuns por contas de baixo privilégio é o controle mais prático disponível, não uma detecção direcionada à falha em si.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
The POSIX component of Microsoft Windows NT and Windows 2000 allows local users to execute arbitrary code via certain parameters, possibly by modifying message length values and causing a buffer overflow.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.