← voltar
CVE-2023-36033highsob ataqueCWE-822

Windows DWM Core Library Elevation of Privilege Vulnerability

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 12%
da publicação à arma
Publicada no NVD14 de nov.
CISA KEV14 de nov.
probabilidade de exploração
12%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-12-05

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de elevação de privilégio local na DWM Core Library (o componente que renderiza janelas com efeitos visuais no Windows). Um processo com privilégio baixo já autenticado na máquina pode escalar para privilégios mais altos (tipicamente SYSTEM), sem precisar de interação do usuário. Importa porque está no catálogo KEV da CISA — houve exploração confirmada in-the-wild antes ou logo após a correção, o que muda a urgência de patch mesmo sendo 'apenas' uma EoP local.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-822 (Untrusted Pointer Dereference): o código da DWM Core Library dereferencia um ponteiro cujo valor não foi validado como confiável, controlado direta ou indiretamente por um atacante local. Isso é consistente com o padrão de falhas anteriores na mesma biblioteca (usada para gerenciar composição de janelas, transparência e efeitos visuais do Desktop Window Manager), onde manipulação de estruturas internas do processo dwm.exe permite corromper ou redirecionar fluxo de execução em contexto privilegiado.

O vetor CVSS (AV:L/AC:L/PR:L/UI:N) indica que o ataque exige acesso local à máquina e privilégio já concedido (PR:L — o atacante precisa estar autenticado, mesmo que com conta de baixo privilégio), mas não exige interação do usuário nem complexidade adicional de exploração. O impacto é total: confidencialidade, integridade e disponibilidade em Alto (C:H/I:H/A:H), o que reflete que o resultado prático é execução de código ou controle total em contexto SYSTEM.

A Microsoft não publicou detalhes de implementação da falha (comportamento padrão do MSRC para bugs de EoP), então o mecanismo exato — qual API, qual estrutura de dados, qual condição de corrida ou desalinhamento de tipo — não está documentado publicamente nas fontes disponíveis. O que se sabe com segurança vem do CWE atribuído e do padrão de vulnerabilidades similares nesse mesmo componente.

Como é explorada

Pré-requisito real: o atacante precisa já ter uma sessão local na máquina, com credenciais válidas de baixo privilégio (PR:L) — não é uma falha explorável remotamente sem antes obter algum tipo de acesso inicial (phishing, outra vulnerabilidade, credencial comprometida). Isso limita drasticamente o universo de exploração a cenários pós-comprometimento: o atacante já está dentro, e usa essa falha para sair de um contexto restrito e ganhar privilégios administrativos ou de SYSTEM.

O indicador E:P no vetor CVSS (Exploit Code Maturity: Proof-of-Concept) sugere que, no momento da publicação, existia código de prova de conceito circulando, mas não necessariamente uma ferramenta de exploração em massa. A inclusão no catálogo KEV da CISA confirma exploração ativa observada, com prazo de correção definido pela agência em 2023-12-05 — prazo obrigatório para agências federais dos EUA, mas usado amplamente como referência de urgência por qualquer organização.

Na prática, esse tipo de falha aparece como segundo estágio em cadeias de ataque: comprometimento inicial de uma estação de trabalho seguido de escalada de privilégio local para movimento lateral ou persistência com privilégios elevados. Não há relato nas fontes disponíveis de uso em campanhas de ransomware conhecidas (a CISA marca esse campo como 'Unknown').

Versões

Afetadas
Microsoft Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 21H2; Windows 11 version 22H2; Windows 11 version 23H2; Windows Server 2019 — conforme listado pela Microsoft/MSRC para esta CVE.
Corrigidas em
Corrigida pelas atualizações de segurança da Microsoft do ciclo de novembro de 2023. Os números de KB específicos por build/versão não constam nas fontes consultadas; verificar o MSRC Update Guide para o KB exato aplicável a cada versão listada.

Como se proteger

A correção oficial veio via atualização de segurança da Microsoft no ciclo de novembro de 2023 (Patch Tuesday), distribuída pelo Windows Update / WSUS / Microsoft Update Catalog para as versões afetadas listadas. Não temos nas fontes disponíveis o número exato de KB associado a cada build — para aplicar corretamente, confirme no MSRC Update Guide (link nas referências) o KB correspondente à versão exata de cada sistema (Windows 10 1809/21H2/22H2, Windows 11 21H2/22H2/23H2, Windows Server 2019).

Se a atualização não puder ser aplicada imediatamente, a CISA recomenda genericamente 'aplicar mitigações do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — não há flag de registro, GPO ou configuração alternativa documentada nas fontes consultadas que neutralize a falha sem o patch. Isso significa que, para esta CVE específica, não existe paliativo real conhecido além de restringir acesso local a contas não confiáveis e monitorar comportamento anômalo em processos com contexto elevado.

Não funciona como mitigação: desabilitar efeitos visuais do Windows (Aero/temas), pois a DWM continua ativa como serviço do sistema independentemente da configuração visual. Segmentação de rede também não mitiga, já que o vetor é local (AV:L) — o controle que reduz exposição real é limitar quem tem logon interativo na máquina.

Como detectar

Não há assinatura de exploração pública documentada nas fontes disponíveis. Como é uma falha de dereferência de ponteiro não confiável dentro do processo dwm.exe, sinais indiretos a observar incluem: crashes ou eventos de erro do processo dwm.exe no Visualizador de Eventos (Application/System logs) correlacionados com atividade suspeita de um processo de baixo privilégio; criação inesperada de processos com token SYSTEM originados por sessões de usuário padrão; e uso de ferramentas de EDR para monitorar chamadas anômalas de processos não administrativos interagindo com o subsistema de composição de janelas. Na ausência de IOC públicos confirmados, a defesa prática é patch + monitoramento comportamental genérico de escalada de privilégio local, não detecção por assinatura específica desta CVE.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Windows DWM Core Library Elevation of Privilege Vulnerability
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H/E:P/RL:O/RC:C