PT-2022-2722 · Microsoft · Windows Server 2016+7
Crazyman
·
Publicado
2022-05-30
·
Atualizado
2026-04-06
·
CVE-2022-30190
CVSS v2.0
10
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Microsoft Office anteriores à versão corrigida
Ferramenta de Diagnóstico de Suporte do Microsoft Windows (MSDT) (versões afetadas não especificadas)
Microsoft Windows Server 2012, Microsoft Windows 10, Microsoft Windows 8.1, Microsoft Windows Server 2016, Microsoft Windows Server 2008
Descrição
Existe uma vulnerabilidade de execução remota de código quando a MSDT é chamada usando o protocolo URL a partir de um aplicativo de chamada, como o Word. Um invasor que explorar com sucesso essa vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo de chamada. O invasor pode então instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas dentro do contexto permitido pelos direitos do usuário. A vulnerabilidade permite que invasores remotos executem código arbitrário e afetem o sistema. O número estimado de dispositivos potencialmente afetados em todo o mundo não está disponível. Foram relatados incidentes reais em que essa vulnerabilidade foi explorada, com os primeiros sinais de exploração datando de 12 de abril de 2022.
Recomendações
Para versões do Microsoft Office anteriores à versão corrigida: atualize o Microsoft Office para a versão mais recente para corrigir a vulnerabilidade Follina.
Para a Ferramenta de Diagnóstico de Suporte do Microsoft Windows (MSDT): Desative o protocolo ms-msdt no Registro do Windows para impedir a exploração.
Para o Microsoft Windows Server 2012, Microsoft Windows 10, Microsoft Windows 8.1, Microsoft Windows Server 2016, Microsoft Windows Server 2008: Aplique a
Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Office
Windows 10
Windows 8.1
Windows Server 2008
Windows Server 2012
Windows Server 2016
Windows Support Diagnostic Tool
Windows