Microsoft · Windows Defender · CVE-2024-21338
**Nome do Software Vulnerável e Versões Afetadas**
Windows 10 (versões afetadas não especificadas)
Windows 11 (versões afetadas não especificadas)
**Descrição**
Um problema de elevação de privilégios existe no kernel do Windows, especificamente no driver do AppLocker `appid.sys`. A falha decorre de um IOCTL (Input/Output Control) exposto com controle de acesso insuficiente, o que permite que um invasor com privilégios de Administrador ultrapasse a fronteira para o kernel. Ao abusar de um ponteiro não confiável exposto através de um IOCTL do kernel, um invasor pode chamar um ponteiro de função controlado pelo usuário em modo de kernel. Especificamente, o exploit pode usar `ExpProfileDelete()` como alvo para decrementar o `PreviousMode` de 1 para 0, fazendo com que `NtWriteVirtualMemory()` e `NtReadVirtualMemory()` ignorem as verificações de segurança. Isso permite a manipulação de tokens de processo para obter privilégios totais de SYSTEM, mesmo em sistemas com HVCI (Hypervisor-Protected Code Integrity) habilitado. Este problema foi explorado ativamente como um zero-day pelo grupo Lazarus e foi utilizado pela família de ransomware Mallox e pelo grupo BlackCat/ALPHV.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.