← voltar
CVE-2023-21823highsob ataqueCWE-190

Windows Graphics Component Remote Code Execution Vulnerability

71Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 7.8epss 5.6%
da publicação à arma65 dias
Publicada no NVD14 de fev.
1ª PoC+65d
CISA KEV14 de fev.
probabilidade de exploração
5.6%top 8% das CVEs
exploração observada
simCISA + VulnCheck
1 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-03-07

Apply updates per vendor instructions.

Resumo

Falha de integer overflow (CWE-190) no componente gráfico do Windows, que também é usado por versões do Microsoft Office. A Microsoft classifica como execução remota de código, mas a CISA descreve o mesmo CVE no catálogo KEV como escalação de privilégios — o vetor CVSS (AV:L, PR:L) confirma que é uma falha local, não uma exploração via rede sem interação. Está confirmada como explorada ativamente e possui PoC pública, o que justifica prioridade alta mesmo com CVSS 7.8 e não 9+.

Detalhamento técnico

A causa raiz é um integer overflow (CWE-190) dentro do Windows Graphics Component — a biblioteca responsável por parsing e renderização de conteúdo gráfico usada tanto pelo sistema quanto por aplicativos que dependem dela, incluindo o Microsoft Office (Android, iOS e a versão 'Universal'/UWP). Um overflow nesse tipo de código tipicamente ocorre no cálculo de tamanho de buffer antes de uma operação de cópia ou alocação: um valor controlado pelo atacante, embutido em um arquivo ou objeto gráfico malformado, faz o cálculo 'dar a volta' e resultar em um valor menor do que o esperado, levando a escrita fora dos limites do buffer alocado.

Como é explorada

O vetor CVSS publicado (AV:L/AC:L/PR:L/UI:N) indica que a exploração exige acesso local à máquina e privilégios baixos já estabelecidos — não é uma falha explorável remotamente por um atacante sem pé algum no sistema. Isso é coerente com a classificação da CISA no KEV como vulnerabilidade de escalação de privilégios: o cenário mais provável é um atacante que já obteve execução de código com privilégios limitados (por exemplo, via outro vetor de acesso inicial ou uma segunda vulnerabilidade encadeada) usando essa falha para elevar privilégios processando um arquivo ou objeto gráfico malformado através do componente vulnerável.

O título 'Remote Code Execution' da Microsoft não implica ataque via rede sem interação; refere-se à superfície de execução de código (o atacante pode obter RCE no contexto do processo que processa o gráfico), não ao meio de entrega. A confirmação de exploração ativa no KEV da CISA (adicionado em 14/02/2023, com prazo de correção em 07/03/2023 para agências federais dos EUA) e a existência de PoC pública elevam o risco prático, especialmente em cadeias de exploração onde essa CVE serve como componente de elevação de privilégio após um comprometimento inicial.

Versões

Afetadas
Microsoft Office para Android, iOS e Universal; Windows 10 versões 1507, 1607, 1809, 20H2 e 21H2, conforme listado nos produtos afetados — faixas de build específicas não constam nas fontes consultadas.
Corrigidas em
Não apurado com precisão nas fontes consultadas nesta pesquisa. Consultar o Update Guide da Microsoft (MSRC) para o KB/build de correção específico de cada versão de Windows ou Office listada.

Como se proteger

A ação recomendada pelo fornecedor e pela CISA é aplicar as atualizações de segurança da Microsoft correspondentes à versão específica de Windows ou Office em uso — não há detalhes de build/KB específicos nas fontes consultadas nesta pesquisa; o operador deve verificar o Update Guide da Microsoft para o CVE e aplicar o patch listado para a sua versão exata (Windows 10 1507, 1607, 1809, 20H2, 21H2, ou Office para Android/iOS/Universal).

Não há paliativo de configuração conhecido e documentado nas fontes disponíveis que substitua o patch — dado que a falha está em um componente de renderização gráfica de baixo nível, desabilitar features específicas não é uma mitigação padrão divulgada pelo fornecedor. Como a exploração exige acesso local prévio, controles compensatórios genéricos (segregação de privilégios, EDR monitorando escalação de privilégio, remoção de privilégios administrativos desnecessários) reduzem o impacto de uma cadeia de exploração, mas não eliminam a vulnerabilidade em si.

Como detectar

Não há assinatura ou indicador de comprometimento público e confiável documentado nas fontes consultadas. Como a exploração ocorre localmente através do processamento de conteúdo gráfico malformado pelo componente vulnerável, sinais a observar incluem crashes ou comportamento anômalo em processos que renderizam gráficos (explorer.exe, processos do Office, ou outros consumidores da biblioteca gráfica), e eventos de escalação de privilégio inesperada em endpoints já comprometidos por outro vetor. Ausência de patch aplicado, verificável via inventário, é o indicador de exposição mais confiável disponível.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows Graphics Component Remote Code Execution Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:H/RL:O/RC:C
PoCs públicas encontradas1
githubgithub.com/Elizarfish/CVE-2023-2182314
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.