PT-2024-1704 · Microsoft · Windows Defender+8
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Windows 10 (versões afetadas não especificadas)
Windows 11 (versões afetadas não especificadas)
Descrição
Um problema de elevação de privilégios existe no kernel do Windows, especificamente no driver do AppLocker
appid.sys. A falha decorre de um IOCTL (Input/Output Control) exposto com controle de acesso insuficiente, o que permite que um invasor com privilégios de Administrador ultrapasse a fronteira para o kernel. Ao abusar de um ponteiro não confiável exposto através de um IOCTL do kernel, um invasor pode chamar um ponteiro de função controlado pelo usuário em modo de kernel. Especificamente, o exploit pode usar ExpProfileDelete() como alvo para decrementar o PreviousMode de 1 para 0, fazendo com que NtWriteVirtualMemory() e NtReadVirtualMemory() ignorem as verificações de segurança. Isso permite a manipulação de tokens de processo para obter privilégios totais de SYSTEM, mesmo em sistemas com HVCI (Hypervisor-Protected Code Integrity) habilitado. Este problema foi explorado ativamente como um zero-day pelo grupo Lazarus e foi utilizado pela família de ransomware Mallox e pelo grupo BlackCat/ALPHV.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
DoS
LPE
Improper Privilege Management
Untrusted Pointer Dereference
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Windows
Windows 10
Windows 11
Windows Applocker
Windows Defender
Windows Kernel
Windows Server 2019
Windows Server 2022
Appid.Sys