← voltar
CVE-2021-33739highsob ataque

Microsoft DWM Core Library Elevation of Privilege Vulnerability

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.4epss 6.6%
da publicação à arma0 dias
Publicada no NVD8 de jun.
1ª PoC9 de ago.
CISA KEV+148d
probabilidade de exploração
6.6%top 7% das CVEs
exploração observada
simCISA + VulnCheck
5 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumo

Falha de elevação de privilégio na DWM Core Library (o mecanismo de composição de janelas do Windows, que roda com privilégios de SYSTEM). Um processo local sem privilégios pode explorá-la para obter privilégios mais altos, sem interação do usuário. Está no catálogo KEV da CISA por exploração confirmada em campo e tem PoC pública, o que a torna relevante mesmo sendo uma EoP local (não é RCE remota).

Detalhamento técnico

A Desktop Window Manager (dwm.exe) é o serviço responsável por renderizar janelas, efeitos visuais (Aero/composição) e transparência no Windows desde o Vista, e roda como SYSTEM. A Microsoft classificou a CVE-2021-33739 como Elevation of Privilege na 'DWM Core Library' sem detalhar publicamente o tipo exato de bug (o advisory da MSRC não especifica CWE nem o componente interno afetado). O vetor CVSS (AV:L/AC:L/PR:N/UI:N) indica que a exploração requer apenas acesso local à máquina, sem privilégios prévios e sem qualquer ação do usuário-vítima — características típicas de bugs de corrupção de memória (use-after-free ou confusão de tipo) ou de lógica de controle de acesso em rotinas do DWM que são acessíveis a partir de um processo de baixo privilégio via chamadas de sistema/handles expostos.

O impacto declarado é alto em confidencialidade, integridade e disponibilidade (C:H/I:H/A:H), consistente com uma escalada até SYSTEM: o atacante que já tem execução de código no host, mesmo com uma conta de usuário comum, consegue rodar código no contexto do serviço DWM.

Não há, nas fontes públicas disponíveis, uma análise técnica detalhada e verificada do fornecedor sobre a causa raiz exata (função, arquivo, ou trecho de código vulnerável). Análises de terceiros sobre PoCs desta CVE circulam, mas não foram usadas aqui como base porque não foram confirmadas nas fontes fornecidas — o que se sabe com certeza é o que a Microsoft e a CISA publicaram: é uma EoP local na DWM Core Library.

Como é explorada

Pré-requisito real: o atacante precisa de execução de código local na máquina Windows — uma sessão de usuário autenticado (mesmo com privilégios baixos) ou um processo já comprometido no host. Não é explorável remotamente sem essa condição; não há vetor de rede direto. Isso reduz drasticamente o universo de exploração para cenários pós-comprometimento inicial: phishing que já entregou um payload, malware já em execução, ou um insider com acesso a shell.

Com esse acesso, o atacante interage com a DWM Core Library de forma a disparar a falha e obter execução no contexto de SYSTEM, completando uma cadeia clássica de 'ganhei um shell de usuário comum, agora escalo para admin/SYSTEM'. É exatamente esse padrão que torna a vulnerabilidade atrativa em campanhas de ransomware e intrusões que já têm um ponto de apoio (foothold) e precisam de privilégios totais para mover lateralmente, desativar defesas ou persistir.

A CISA confirmou exploração ativa em campo (motivo da inclusão no KEV, adicionada em 03/11/2021, com prazo de correção definido para 17/11/2021 para agências federais dos EUA) e há PoC pública disponível, o que baixa a barreira de reprodução para qualquer operador com acesso local ao alvo.

Versões

Afetadas
Microsoft Windows 10 Version 1909; Windows 10 Version 2004; Windows 10 Version 20H2; Windows 10 Version 21H1; Windows Server version 2004; Windows Server version 20H2 (conforme listado pelo MSRC/NVD para esta CVE).
Corrigidas em
Corrigida pela atualização de segurança da Microsoft do ciclo de junho de 2021 para as versões/builds afetadas. Os números de KB específicos por versão não constam nas fontes consultadas aqui — verificar o KB exato no advisory da MSRC para a sua versão antes de aplicar.

Como se proteger

A correção é aplicar a atualização de segurança da Microsoft referente a esta CVE, divulgada no ciclo de Patch Tuesday de junho de 2021, para as versões afetadas do Windows 10 e Windows Server listadas. As fontes consultadas não trazem os números exatos de KB por versão/build — confirme o KB correspondente à sua versão específica diretamente na página do MSRC (portal.msrc.microsoft.com) antes de aplicar, pois usar um número de patch incorreto é pior do que não aplicar nenhum.

Não há mitigação de configuração documentada pelo fornecedor que substitua o patch (não é possível desabilitar a DWM Core Library sem quebrar a interface gráfica moderna do Windows). Como se trata de EoP local, o controle compensatório real é reduzir a superfície de execução de código não confiável no host: restringir quem pode logar localmente ou via RDP, aplicar princípio de menor privilégio em contas de usuário, e monitorar/limitar execução de binários não assinados — isso não corrige a falha, mas reduz a chance de um atacante chegar ao pré-requisito de 'código local em execução'.

Mito a descartar: como o CVSS é alto (8.4) por causa do impacto, é fácil supor tratar-se de falha remota crítica sem interação — não é. Sem acesso local prévio, a exploração não ocorre. Isso não reduz a urgência do patch (ela está ativamente explorada e é peça comum em cadeias de ataque pós-exploração), mas contextualiza a priorização frente a vulnerabilidades remotas sem autenticação.

Como detectar

Não há assinatura de rede a procurar, já que a exploração é local — não há tráfego de rede envolvido no vetor em si. Em ambiente de EDR/SOC, os sinais úteis são indiretos: processos de usuário com privilégio baixo que interagem de forma anômala com dwm.exe (chamadas, handles, injeção), criação inesperada de processos filhos de dwm.exe rodando como SYSTEM, ou crashes/reinícios do serviço DWM correlacionados com atividade suspeita de um usuário específico. Como o advisory não detalha o mecanismo exato do bug, não existe uma assinatura de detecção confiável e específica publicada — o foco prático deve ser detectar a fase anterior (como o atacante obteve execução local) e a fase posterior (uso indevido de privilégios SYSTEM), não a exploração da CVE isoladamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Microsoft DWM Core Library Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.