← voltar
CVE-2019-1215highsob ataqueransomwareCWE-269

CVE-2019-1215

81Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 19%
da publicação à arma117 dias
Publicada no NVD11 de set.
1ª PoC+117d
CISA KEV+784d
probabilidade de exploração
19%top 3% das CVEs
exploração observada
simCISA + VulnCheck
4 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-05-03

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no driver ws2ifsl.sys, o componente kernel-mode do Winsock (interface de sockets) em versões específicas do Windows 10 e Windows Server baseadas na build 1903. Um processo com baixo privilégio já em execução na máquina consegue escalar para SYSTEM explorando manipulação incorreta de objetos na memória do driver. Está no catálogo KEV da CISA com exploração confirmada in-the-wild e PoC pública — o CVSS 7.8 é alto, mas o vetor é estritamente local (AV:L), então não serve como porta de entrada remota, apenas como pós-exploração.

Detalhamento técnico

ws2ifsl.sys implementa a camada IFS (Installable File System) do Winsock 2 no kernel do Windows — o driver que faz a ponte entre chamadas de socket em modo usuário e as estruturas internas do kernel para I/O de rede. A Microsoft descreve a causa apenas como 'handles objects in memory' de forma incorreta, sem detalhar o tipo exato de bug em seu advisory; a fraseologia é consistente com falhas de gerenciamento de memória em kernel (use-after-free ou condição de corrida em manipulação de objetos), categoria típica de CWE-416/CWE-362, mas o MSRC não confirma o mecanismo específico publicamente.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o atacante precisa de acesso local com privilégios baixos já estabelecido no sistema — não há interação de outro usuário nem complexidade adicional de exploração. O impacto é total (C:H/I:H/A:H): confidencialidade, integridade e disponibilidade comprometidas por completo, compatível com execução de código arbitrário em contexto kernel/SYSTEM.

Não há, nas fontes disponíveis, uma análise técnica pública do fornecedor detalhando o objeto de memória afetado, a rotina exata do driver ou a condição de corrida/gatilho. Essa falta de detalhe técnico oficial é ela mesma uma informação relevante: quem depende só do advisory da Microsoft não tem como avaliar profundamente o mecanismo, apenas o resultado.

Como é explorada

A exploração exige que o atacante já tenha uma sessão local no Windows afetado — via credenciais legítimas, execução de código através de outra vulnerabilidade, ou engenharia social que resulte em execução de processo com privilégios de usuário padrão. A partir daí, o exploit interage com ws2ifsl.sys para corromper/manipular objetos em memória do kernel e obter execução com privilégios de SYSTEM, sem necessidade de interação de terceiros.

A CISA lista esta CVE no catálogo KEV, confirmando exploração ativa observada, e há PoC pública disponível — o que reduz a barreira técnica para reprodução por atores menos sofisticados. O padrão de uso típico dessa classe de vulnerabilidade é como segundo estágio: após um comprometimento inicial de baixo privilégio (phishing, exploração de aplicação, acesso via credencial vazada), o atacante usa esta falha para elevar a SYSTEM e consolidar persistência, desabilitar controles de segurança ou mover lateralmente com privilégios administrativos.

O registro do KEV não deixa claro, com o texto disponível, se há associação confirmada com campanhas de ransomware especificamente — o campo correspondente no catálogo está ambíguo nas fontes consultadas. Trate como exploração local confirmada, sem assumir atribuição a uma família específica de malware sem confirmação adicional.

Versões

Afetadas
Microsoft Windows 10 Version 1903 for 32-bit Systems; Microsoft Windows 10 Version 1903 for ARM64-based Systems; Microsoft Windows 10 Version 1903 for x64-based Systems; Microsoft Windows Server, version 1903 (Server Core installation); listagem genérica adicional do fornecedor como 'Microsoft Windows' / 'Microsoft Windows Server'.
Corrigidas em
Corrigida por atualização de segurança da Microsoft no ciclo associado à data de publicação (setembro de 2019); número de KB/build específico não constava nas fontes consultadas — confirmar no advisory do MSRC ou no histórico de atualizações do Windows Update para a build 1903 correspondente ao sistema.

Como se proteger

A ação recomendada pela Microsoft e reforçada pela CISA é aplicar as atualizações de segurança do sistema. A publicação desta CVE em 11/09/2019 coincide com o ciclo de Patch Tuesday de setembro de 2019, mas as fontes disponíveis não trazem o número de KB/build exato da correção — antes de considerar o ambiente corrigido, confirme no advisory oficial do MSRC ou no Windows Update/WSUS a atualização cumulativa correspondente à build do Windows 10/Server versão 1903 em uso.

Como a exploração é estritamente local, controles compensatórios reais quando o patch não pode ser aplicado imediatamente incluem: restringir e monitorar contas com logon interativo local, aplicar princípio de menor privilégio para reduzir a superfície de contas que já rodam código não confiável na máquina, e isolar hosts críticos de acesso RDP/console não essencial. Nenhum desses controles neutraliza a falha — apenas reduzem a chance de um atacante chegar ao ponto de partida necessário (execução local com privilégio baixo).

Não há mitigação de configuração ou desativação de componente documentada nas fontes consultadas (ws2ifsl.sys é parte central da pilha de rede do Windows; não é um recurso opcional que se possa remover sem quebrar funcionalidade de sockets). A única correção efetiva confirmada é a atualização do sistema.

Como detectar

Não há assinatura ou IOC de detecção publicado nas fontes consultadas para esta CVE especificamente. Como indicador indireto, vale monitorar: elevação inesperada de processos de baixo privilégio para SYSTEM sem passar por caminhos legítimos (serviços, tarefas agendadas com credencial administrativa), crashes ou eventos anômalos do driver ws2ifsl.sys nos logs de sistema/kernel, e correlação com atividade suspeita anterior no mesmo host que indique comprometimento inicial de baixo privilégio. Na ausência de assinatura oficial, a defesa prática é priorizar a aplicação do patch e monitorar comportamento pós-exploração (criação de processos SYSTEM, dump de credenciais, desativação de EDR) em vez de tentar detectar o exploit em si.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists in the way that ws2ifsl.sys (Winsock) handles objects in memory, aka 'Windows Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-1253, CVE-2019-1278, CVE-2019-1303.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.