← voltar
CVE-2023-41763mediumsob ataqueCWE-918

Skype for Business Elevation of Privilege Vulnerability

80Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 5.3epss 90%
da publicação à arma
Publicada no NVD10 de out.
CISA KEV10 de out.
probabilidade de exploração
90%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2023-10-31

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

CVE-2023-41763 é uma falha de Server-Side Request Forgery (SSRF, CWE-918) no Skype for Business Server que a Microsoft classificou como 'Elevation of Privilege'. Um atacante consegue fazer o próprio servidor emitir requisições HTTP para endereços internos arbitrários, expondo topologia e serviços de rede que deveriam estar inacessíveis de fora. O CVSS 5.3 é baixo para o padrão de manchete, mas a entrada no catálogo KEV da CISA — com exploração ativa confirmada e prazo de correção de apenas três semanas — indica que o impacto prático supera o número.

Detalhamento técnico

O problema está na camada web front-end do Skype for Business Server, que expõe APIs de comunicação (UCWA e serviços relacionados) via IIS. Um parâmetro controlado pelo cliente é usado pelo servidor para montar uma requisição HTTP subsequente — o padrão clássico de SSRF. Como essa requisição sai da rede/credenciais do próprio servidor, o atacante consegue endereçar hosts e portas internas normalmente inacessíveis a partir da borda.

O vetor CVSS oficial (AC:L, PR:N, UI:N) descreve baixa complexidade e ausência de interação do usuário, mas o impacto reportado é restrito à confidencialidade (C:L), sem integridade nem disponibilidade — consistente com uma primitiva de SSRF usada para reconhecimento de rede e vazamento de metadados, não para execução direta de código.

O rótulo 'Elevation of Privilege' isoladamente é enganoso: o mecanismo documentado por analistas de segurança é SSRF; a elevação de privilégio decorre de usar essa SSRF para alcançar recursos internos que o atacante externo não deveria tocar, e potencialmente encadear com outras técnicas de coleta de credenciais. Detalhes de payload específicos não constam nas fontes primárias consultadas aqui e não são reproduzidos por política.

Como é explorada

A CISA incluiu a falha no catálogo KEV na mesma data de publicação (10/10/2023), com prazo de correção fixado em 31/10/2023 — um dos ciclos mais curtos do catálogo, sinal de exploração ativa detectada rapidamente após a divulgação. O CWE associado pela CISA é 918 (SSRF).

Pré-requisito prático: acesso de rede ao endpoint web do Skype for Business Server exposto. O vetor CVSS aponta PR:N (sem privilégio prévio), mas as fontes oficiais consultadas não detalham o nível exato de autenticação exigido pelo endpoint vulnerável; times de defesa devem tratar o serviço como alcançável por qualquer cliente com rede até ele, autenticado ou não, até confirmação em contrário via advisory oficial.

O resultado da exploração documentado é reconhecimento de rede interna — varredura de portas e serviços via respostas diferenciadas do servidor — e vazamento de informações internas. Não há, nas fontes analisadas, confirmação de execução remota de código direta a partir apenas desta CVE.

Versões

Afetadas
Microsoft Skype for Business Server 2015, a partir do Cumulative Update 13 (CU13); Microsoft Skype for Business Server 2019, a partir do Cumulative Update 7 (CU7).
Corrigidas em
A Microsoft publicou atualização de segurança para ambos os ramos (2015 CU13 e 2019 CU7) em outubro de 2023. O número exato do KB/build corrigido não está confirmado nas fontes consultadas para esta página — consultar o MSRC Update Guide para a versão exata aplicável.

Como se proteger

A CISA orientou, no momento da inclusão no KEV, 'aplicar mitigações conforme instruções do fornecedor ou descontinuar o uso do produto se não houver mitigação disponível' — sinal de que, naquele momento, a mitigação recomendada não era necessariamente um patch completo já disponível. Consulte o MSRC Update Guide para o Cumulative Update e KB exatos aplicáveis à sua versão do Skype for Business Server 2015 (CU13 em diante) ou 2019 (CU7 em diante); o número específico da atualização de segurança não está confirmado nas fontes consultadas para esta página e não deve ser assumido.

Como controle compensatório, restrinja o acesso de rede ao serviço web front-end do Skype for Business Server a partir de origens não confiáveis, e segmente a rede interna que esse servidor pode alcançar — o núcleo do problema é a capacidade do servidor de ser instruído a contatar hosts arbitrários, então reduzir o raio de alcance de rede do servidor limita o impacto mesmo sem o patch aplicado.

Não trate ajustes cosméticos de interface ou desativação de funcionalidades não relacionadas como mitigação suficiente: nenhuma das fontes consultadas identifica um workaround de configuração específico e testado além da orientação genérica da CISA. Qualquer mitigação aplicada deve ser validada contra o advisory oficial da Microsoft antes de ser considerada suficiente.

Como detectar

Não há assinatura de exploração publicamente confirmada nas fontes analisadas. Como se trata de SSRF, sinais úteis incluem: requisições HTTP no log do IIS/front-end do Skype for Business Server com parâmetros que referenciam URLs, IPs ou hostnames internos fora do padrão esperado; tentativas repetidas de acesso a portas ou hosts internos distintos originadas do próprio servidor (indicativo de varredura via SSRF); e tráfego de saída do servidor SfB para destinos internos incomuns.

Na ausência de indicadores de comprometimento (IOCs) oficiais publicados pela Microsoft ou pela CISA para esta CVE específica, qualquer padrão de requisição anômala direcionada ao endpoint web do SfB deve ser tratado como suspeito e investigado manualmente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Skype for Business Elevation of Privilege Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N/E:P/RL:O/RC:C