← voltar
CVE-2019-1315highsob ataqueransomwareCWE-59

CVE-2019-1315

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 3.5%
da publicação à arma19 dias
Publicada no NVD10 de out.
1ª PoC+19d
CISA KEV+887d
probabilidade de exploração
3.5%top 12% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2022-04-05

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio local no Windows Error Reporting (WER), causada pela forma como o serviço resolve hard links antes de acessar arquivos. Um usuário autenticado com privilégios baixos pode abusar disso para forçar o processo do WER — que roda como SYSTEM — a sobrescrever um arquivo arbitrário, abrindo caminho para escalada a SYSTEM. Está no catálogo KEV da CISA, o que indica exploração confirmada em campo, tipicamente como etapa de post-exploitation depois de já haver acesso local à máquina.

Detalhamento técnico

A causa raiz é CWE-59 (Improper Link Resolution Before File Access — 'Link Following'). O componente de Windows Error Reporting, ao processar relatórios de falha, manipula arquivos em diretórios onde usuários com privilégios baixos têm permissão de escrita. Se o atacante substitui um arquivo esperado por um hard link apontando para um arquivo protegido do sistema, o WER — rodando com token de SYSTEM — segue esse link e escreve/sobrescreve no destino do link em vez do arquivo original, sem validar se o alvo final ainda pertence ao contexto de baixo privilégio do usuário.

O atacante controla o conteúdo do arquivo de origem (o hard link) e escolhe o arquivo de destino a ser sobrescrito, desde que o WER tenha permissão de escrita nele (ele roda como SYSTEM, então praticamente qualquer arquivo do sistema é candidato). O resultado prático é corrupção ou substituição controlada de um arquivo privilegiado — por exemplo, um binário ou biblioteca carregada por um processo SYSTEM — que, combinada com a sobrescrita de conteúdo, vira execução de código com privilégios elevados.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) resume as pré-condições: acesso local à máquina, privilégios baixos já obtidos (uma sessão de usuário comum), nenhuma interação de outro usuário necessária, e complexidade de ataque baixa. Não é uma falha exploravel remotamente nem por um usuário anônimo — o atacante já precisa estar logado, ainda que como conta de baixo privilégio.

A CVE é distinta de CVE-2019-1339 e CVE-2019-1342, que a Microsoft tratou como vulnerabilidades separadas apesar de residirem na mesma área funcional (WER) e provavelmente compartilharem padrão de exploração via link following.

Como é explorada

A exploração exige que o atacante já tenha uma sessão local no Windows afetado, com uma conta de usuário padrão (sem privilégios administrativos). A partir daí, ele cria um hard link em um local que o processo do WER manipula, apontando para o arquivo alvo que deseja sobrescrever, e então provoca ou aguarda um evento de erro que leve o WER (executado como SYSTEM) a processar esse caminho. A janela de corrida entre a criação do relatório de erro e o acesso ao arquivo pelo processo privilegiado é o que a classe de bug de link-following costuma explorar.

O impacto final documentado pela CISA é sobrescrita de arquivo alvo levando a status elevado — ou seja, escalada de privilégio local, potencialmente até SYSTEM, dependendo de qual arquivo é substituído. Existe PoC pública conhecida e a CVE está listada no catálogo KEV da CISA, com exploração ativa confirmada; a entrada foi adicionada ao catálogo em 15/03/2022, quase três anos após a divulgação original, o que sugere reaproveitamento tardio da falha — comum em toolkits de escalada de privilégio local usados após comprometimento inicial, já que esse tipo de bug não abre porta de entrada, mas amplia acesso já obtido.

Não há indicação nas fontes coletadas de uso específico em campanhas de ransomware (o campo correspondente no KEV está em branco), mas a presença no catálogo obrigatório de correção para agências federais dos EUA confirma exploração real, não apenas teórica.

Versões

Afetadas
Microsoft Windows 10 Version 1903 (32-bit, ARM64-based e x64-based Systems); Microsoft Windows Server; Microsoft Windows Server, version 1903 (Server Core installation).
Corrigidas em
Corrigida pela atualização de segurança da Microsoft de outubro de 2019 (mês de publicação da CVE). O número de KB/build exato por edição não constava nas fontes coletadas — confirme no advisory MSRC (portal.msrc.microsoft.com) a build específica aplicável à sua versão do Windows 10 1903 ou Windows Server 1903.

Como se proteger

A correção oficial veio pela atualização de segurança da Microsoft distribuída no Patch Tuesday de outubro de 2019, mesmo mês da publicação da CVE. As fontes coletadas não trazem o número de KB específico por versão — para aplicar corretamente, consulte o advisory da Microsoft (MSRC) filtrando pela versão exata de Windows 10 1903 ou Windows Server 1903 em uso, e confirme a build instalada via winver ou Get-HotFix.

Como paliativo, não há uma configuração ou flag documentada que desabilite seletivamente o comportamento vulnerável do WER sem perder a funcionalidade de relatório de erros; a única mitigação real e completa é a atualização. Restringir a criação de hard links por usuários não administrativos em diretórios usados pelo WER reduziria a superfície, mas não é um controle suportado nem testado pela Microsoft, e pode quebrar funcionalidades legítimas — trate como mitigação de última instância, não substituto do patch.

O mito a evitar: como o vetor exige acesso local, algumas equipes desconsideram a correção assumindo que 'não é remoto, não é crítico'. Isso ignora que a falha está no KEV justamente por ser usada como etapa de escalada após comprometimento inicial — é peça-chave em cadeias de ataque que começam com phishing ou exploração remota de outro serviço e terminam em controle total da máquina.

Como detectar

Não há assinatura de rede a procurar, já que a exploração é inteiramente local. Em ambientes monitorados com Sysmon ou equivalente, sinais úteis incluem criação de hard links (Event ID de FileCreate/LinkCreate quando disponível) por contas de usuário não administrativas apontando para caminhos sob diretórios usados pelo Windows Error Reporting, seguida de atividade do processo WerFault.exe/WerMgr.exe tocando arquivos fora do padrão esperado, ou sobrescrita inesperada de arquivos de sistema logo após um crash de aplicação.

Na ausência de patch aplicado e sem instrumentação específica, não há um indicador confiável e único: trate a falta de visibilidade sobre hard links como lacuna, não como ausência de risco.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An elevation of privilege vulnerability exists when Windows Error Reporting manager improperly handles hard links, aka 'Windows Error Reporting Manager Elevation of Privilege Vulnerability'. This CVE ID is unique from CVE-2019-1339, CVE-2019-1342.
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
PoCs públicas encontradas1
githubgithub.com/Mayter/CVE-2019-131510
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.