PT-2024-1704 · Microsoft · Windows Defender+8

·

CVE-2024-21338

·

Publicado

2024-02-13

·

Atualizado

2026-07-12

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Windows 10 (versões afetadas não especificadas) Windows 11 (versões afetadas não especificadas)
Descrição Um problema de elevação de privilégios existe no kernel do Windows, especificamente no driver do AppLocker appid.sys. A falha decorre de um IOCTL (Input/Output Control) exposto com controle de acesso insuficiente, o que permite que um invasor com privilégios de Administrador ultrapasse a fronteira para o kernel. Ao abusar de um ponteiro não confiável exposto através de um IOCTL do kernel, um invasor pode chamar um ponteiro de função controlado pelo usuário em modo de kernel. Especificamente, o exploit pode usar ExpProfileDelete() como alvo para decrementar o PreviousMode de 1 para 0, fazendo com que NtWriteVirtualMemory() e NtReadVirtualMemory() ignorem as verificações de segurança. Isso permite a manipulação de tokens de processo para obter privilégios totais de SYSTEM, mesmo em sistemas com HVCI (Hypervisor-Protected Code Integrity) habilitado. Este problema foi explorado ativamente como um zero-day pelo grupo Lazarus e foi utilizado pela família de ransomware Mallox e pelo grupo BlackCat/ALPHV.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

DoS

LPE

Improper Privilege Management

Untrusted Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-01398
CVE-2024-21338

Produtos afetados

Windows
Windows 10
Windows 11
Windows Applocker
Windows Defender
Windows Kernel
Windows Server 2019
Windows Server 2022
Appid.Sys