CVE-2017-8464
Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.
Apply updates per vendor instructions.
Resumo
Falha no Windows Shell que permite execução de código ao processar o ícone de um arquivo .LNK malicioso — não é preciso executar o atalho, basta que o Explorer (ou qualquer aplicação que renderize o ícone) o exiba, por exemplo ao navegar até uma pasta ou drive removível. É uma variante da técnica usada pelo Stuxnet e corrigida antes em MS15-020 (CVE-2015-0096), reaproveitando um bypass da whitelist de CPL. Está no catálogo KEV da CISA como explorada ativamente e tem módulo Metasploit público, o que a torna trivial de operacionalizar contra ambientes desatualizados.
Detalhamento técnico
O Windows Shell resolve o ícone de um atalho (.LNK) percorrendo a LinkTargetIDList do arquivo. Nessa lista, o atacante insere um item apontando para 'All Control Panel Items' seguido de um ItemID que descreve um CPL (Control Panel Applet) — só que, em vez de referenciar um .cpl legítimo, referencia um caminho arbitrário para uma DLL. Para que o Shell aceite esse CPL fora da whitelist normal, o .LNK inclui um ExtraDataBlock do tipo SpecialFolderDataBlock com SpecialFolderID igual a CSIDL_CONTROLS (0x03), que sinaliza ao parser que o item pertence à árvore do Painel de Controle e evita a validação que rejeitaria uma DLL qualquer.
Como é explorada
O vetor é a entrega do arquivo .LNK malicioso junto de uma DLL de payload — via pendrive/mídia removível, compartilhamento de rede (SMB/WebDAV) ou pacote de arquivos baixado. A condição crítica é que a exploração dispara na renderização do ícone, não na execução do atalho: basta o usuário abrir a pasta que contém o .LNK no Explorer (ou qualquer app que gere thumbnails/ícones de atalhos) para que o Shell carregue a DLL apontada pelo item de CPL falso, resultando em execução de código no contexto do usuário logado. Não há elevação de privilégio embutida — o CVSS reflete impacto alto porque o processo comprometido (explorer.exe ou o app que lista o diretório) roda com os privilégios da sessão, e a cadeia de entrega (USB/rede) historicamente foi usada em campanhas de disseminação por mídia removível, o mesmo padrão do Stuxnet e do MS15-020.
Versões
Como se proteger
Aplicar a atualização de segurança da Microsoft referente a CVE-2017-8464, listada por build/versão de sistema operacional no advisory do MSRC (portal.msrc.microsoft.com) — os KBs específicos variam por SO e não constam detalhados no material disponível para esta página; confirme o KB aplicável na sua versão diretamente no Security Update Guide antes de considerar o sistema corrigido. Como paliativo em sistemas legados sem patch disponível (Server 2008/2008 R2, por exemplo, fora de suporte), restrinja execução de mídia removível via política de grupo (desabilitar AutoPlay/AutoRun e bloquear montagem de dispositivos USB não autorizados) e desative a exibição de ícones de atalhos em locais não confiáveis não é uma opção nativa simples — o controle real é impedir que arquivos .LNK não confiáveis cheguem a pastas que o usuário abra no Explorer, via filtragem de anexos/compartilhamentos e AppLocker/WDAC bloqueando carregamento de DLL não assinada. Atualizar apenas o antivírus não é mitigação suficiente: a técnica evade validações de whitelist do próprio Shell, então a correção estrutural é o patch da Microsoft.
Como detectar
Em nível de arquivo, um .LNK malicioso para esta CVE contém um ExtraDataBlock SpecialFolderDataBlock com SpecialFolderID = 0x03 (CSIDL_CONTROLS) combinado com um ItemID de CPL apontando para um caminho de DLL fora de %SystemRoot%\System32 — ferramentas de parsing de LNK (ex.: análise binária do Shell Link Binary File Format) conseguem flagar essa combinação, que é atípica em atalhos legítimos. Em nível de host, procure por explorer.exe (ou o processo que abriu a pasta) carregando uma DLL não assinada, de local incomum (raiz de drive removível, compartilhamento de rede) próxima a um .lnk — via Sysmon Event ID 7 (Image Loaded) ou Event ID 1 correlacionado a acesso de pasta com .lnk suspeito. Não há assinatura de rede confiável, já que a entrega é por arquivo/mídia, não por protocolo específico.