← voltar
CVE-2024-43451mediumsob ataqueCWE-73

NTLM Hash Disclosure Spoofing Vulnerability

85Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 6.5epss 82%
da publicação à arma69 dias
Publicada no NVD12 de nov.
1ª PoC+69d
CISA KEV12 de nov.
probabilidade de exploração
82%top 1% das CVEs
exploração observada
simCISA + VulnCheck
3 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2024-12-03

Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de disclosure de hash NTLMv2 no Windows: uma simples operação de abertura de arquivo pode forçar o sistema a autenticar automaticamente contra um servidor controlado pelo atacante, entregando o hash NTLMv2 do usuário sem que ele perceba. O CVSS de 6.5 soa moderado, mas a Microsoft e a CISA confirmam exploração ativa antes da correção — por isso entrou no catálogo KEV com prazo de remediação de três semanas. O impacto real depende do que o atacante faz com o hash depois: relay ou crack offline para se passar pelo usuário em outros sistemas.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-73 (External Control of File Name or Path). O mecanismo de fundo é o comportamento padrão do NTLM no Windows: quando uma aplicação tenta resolver um caminho ou recurso que aponta para um servidor remoto, o sistema operacional tenta autenticar automaticamente nesse servidor enviando as credenciais NTLM do usuário logado — sem diálogo de senha, sem confirmação explícita de 'conectar a servidor desconhecido'. O bug está em como uma operação de abertura de arquivo consegue disparar essa tentativa de autenticação para um caminho controlado externamente pelo atacante, quando isso não deveria acontecer nesse fluxo específico.

O atacante controla o caminho/recurso de destino da requisição de autenticação — é isso que o CWE-73 descreve. O usuário controla apenas o gatilho: a ação de abrir ou interagir com um arquivo malicioso. A Microsoft não detalhou publicamente (na documentação que revisamos) o tipo exato de arquivo ou API interna explorada, então não é possível afirmar aqui qual formato específico dispara a falha sem risco de erro — quem precisa dessa granularidade deve consultar o advisory oficial do MSRC diretamente.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R) mostra que a falha é acessível remotamente, tem baixa complexidade de ataque, não exige privilégios prévios, mas exige interação do usuário. O impacto é só de confidencialidade (C:H/I:N/A:N) — a falha não corrompe dados nem tira sistema do ar por si só; ela vaza material de autenticação que serve como insumo para um ataque seguinte.

Como é explorada

O vetor prático é entrega de um arquivo malicioso ao usuário — por e-mail, compartilhamento de rede, download ou qualquer canal que leve o arquivo até a máquina Windows — seguido de uma ação de abertura mínima por parte da vítima. Não é necessário executar código, apenas o gatilho de UI que dispara a tentativa automática de autenticação NTLM. Isso é o que torna a falha perigosa mesmo com AC:L e sem exigir privilégios: o único pré-requisito humano é clicar ou visualizar o arquivo, algo trivial de conseguir em campanha de phishing.

Uma vez capturado, o hash NTLMv2 pode ser usado de duas formas: relay contra outro serviço que aceite NTLM (impersonando o usuário sem nunca descobrir a senha em texto claro) ou submetido a quebra offline caso a senha seja fraca. O CVSS marca I:N e A:N porque a CVE em si só cobre o vazamento do hash — o dano subsequente (movimento lateral, acesso a recursos) depende de exploração encadeada, geralmente com técnicas de NTLM relay já conhecidas na comunidade ofensiva.

A presença no catálogo KEV da CISA confirma exploração ativa antes da divulgação pública e existência de PoC. O EPSS alto (0.82) reforça que o ecossistema de exploração automatizada já absorveu essa falha — scanners e frameworks de red team provavelmente já têm módulo para ela.

Versões

Afetadas
Microsoft Windows 10 Version 1507; Windows 10 Version 1607; Windows 10 Version 1809; Windows 10 Version 21H2; Windows 10 Version 22H2; Windows 11 version 22H2; Windows 11 version 22H3; Windows 11 Version 23H2 (faixa conforme publicada pela Microsoft/NVD).
Corrigidas em
Não foi possível confirmar aqui os números de build ou KB específicos por versão — consulte o advisory oficial do MSRC para a atualização cumulativa correspondente a cada versão listada, publicada no Patch Tuesday de novembro de 2024.

Como se proteger

A correção definitiva é aplicar a atualização de segurança da Microsoft referente a essa CVE, publicada no boletim de novembro de 2024. Não temos, nas fontes revisadas, o número de KB ou build específico por versão de Windows — para não errar essa informação crítica, consulte diretamente a página do MSRC (https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-43451) e aplique a atualização cumulativa correspondente à sua versão exata do Windows 10 ou 11 listada como afetada.

Onde a atualização não puder ser aplicada imediatamente, os controles compensatórios contra disclosure de NTLM em geral — não específicos desta CVE, mas que reduzem a superfície — incluem: bloquear tráfego NTLM outbound para a internet (egress em SMB/445 e WebDAV), restringir autenticação NTLM via política de grupo (Network Security: Restrict NTLM), habilitar SMB signing e Extended Protection for Authentication onde aplicável. O custo real desses controles é operacional: podem quebrar integrações legadas que dependem de NTLM implícito, exigindo levantamento prévio de dependências antes de aplicar em produção.

O que não funciona como mitigação: treinamento de usuário para 'não abrir arquivos suspeitos' reduz risco mas não elimina a falha, porque o gatilho de UI exigido pode ser trivial (visualização, não necessariamente execução) — não trate isso como controle suficiente isoladamente.

Como detectar

Não há assinatura pública confiável específica para essa CVE nas fontes revisadas. Como indicador geral de tentativa de disclosure NTLM, vale monitorar eventos de autenticação NTLM (Event ID 4624/4625 com pacote de autenticação NTLM) originados por processos de abertura de arquivo incomuns, e tráfego de autenticação SMB/NTLM saindo para IPs externos à rede corporativa — esse egress é o sinal mais forte de que um hash está sendo enviado para infraestrutura do atacante. Na ausência de assinatura oficial, essa é uma detecção por comportamento, não por padrão confirmado do fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
NTLM Hash Disclosure Spoofing Vulnerability
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N/E:F/RL:O/RC:C
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.