← voltar
CVE-2024-29988highsob ataqueCWE-693

SmartScreen Prompt Security Feature Bypass Vulnerability

83Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 8.8epss 45%
da publicação à arma24 dias
Publicada no NVD9 de abr.
1ª PoC+24d
CISA KEV+21d
probabilidade de exploração
45%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-05-21

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha no SmartScreen do Windows que permite a um atacante contornar a verificação de Mark of the Web (MotW), evitando o prompt de aviso de segurança quando um usuário tenta abrir um arquivo baixado da internet. Importa porque está confirmada como explorada ativamente (KEV da CISA) e é usada em cadeia com outras duas falhas — CVE-2023-38831 (WinRAR) e CVE-2024-21412 (bypass de Internet Shortcut Files) — para entregar malware sem nenhum aviso visível ao usuário.

Detalhamento técnico

Classificada como CWE-693 (Protection Mechanism Failure). O SmartScreen é a camada do Windows responsável por checar a marca MotW em arquivos baixados e, quando presente, disparar o prompt 'O Windows protegeu o computador' antes de permitir a execução. A vulnerabilidade permite que um arquivo malicioso escape dessa checagem, fazendo o sistema tratar o arquivo como se não tivesse origem na internet — e portanto pulando o prompt inteiramente.

A Microsoft não publicou detalhes de implementação sobre qual componente exato do fluxo de verificação falha. O que se sabe, por análise de pesquisadores e pelo próprio registro da CISA, é que a falha se encaixa numa cadeia de exploração observada em campanhas reais, que combina esse bypass com falhas anteriores de manipulação de MotW em arquivos de atalho (.lnk) e arquivos de atalho de internet (.url).

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) indica exploração remota, sem privilégios prévios, com baixa complexidade técnica — mas com exigência de interação do usuário. Isso é o ponto central: a falha não executa nada por si só, ela remove o freio (o aviso) que normalmente faria o usuário hesitar antes de abrir o arquivo entregue pelo atacante.

Como é explorada

Erro

Como se proteger

Erro

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
SmartScreen Prompt Security Feature Bypass Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.