
Orientação para a vulnerabilidade da Ferramenta de Diagnóstico do Suporte da Microsoft CVE-2022-30190 MSRC / Por msrc / 30 de maio de 2022
Na segunda-feira, 30 de maio de 2022, a Microsoft emitiu o CVE-2022-30190 referente à vulnerabilidade da Ferramenta de Diagnóstico do Suporte da Microsoft (MSDT) no Windows.
Existe uma vulnerabilidade de execução remota de código quando o MSDT é chamado usando o protocolo de URL a partir de um aplicativo chamador, como o Word. Um invasor que explore com êxito essa vulnerabilidade pode executar código arbitrário com os privilégios do aplicativo chamador. O invasor pode então instalar programas, visualizar, alterar ou excluir dados, ou criar novas contas no contexto permitido pelos direitos do usuário.
Soluções alternativas
Para desabilitar o protocolo de URL do MSDT
Desabilitar o protocolo de URL do MSDT impede que os solucionadores de problemas sejam iniciados como links, incluindo links em todo o sistema operacional. Os solucionadores de problemas ainda podem ser acessados usando o aplicativo Obter Ajuda e nas configurações do sistema, como outros solucionadores de problemas adicionais. Siga estas etapas para desabilitar:
Execute o Prompt de Comando como Administrador. Para fazer backup da chave do registro, execute o comando “reg export HKEY_CLASSES_ROOT\ms-msdt filename“ Execute o comando “reg delete HKEY_CLASSES_ROOT\ms-msdt /f”.
Como desfazer a solução alternativa
Execute o Prompt de Comando como Administrador. Para restaurar a chave do registro, execute o comando “reg import filename”
Detecções e proteções do Microsoft Defender
Microsoft Defender Antivírus (MDAV)
O Microsoft Defender Antivírus fornece detecções e proteções contra possível exploração de vulnerabilidade sob as seguintes assinaturas, usando a compilação de detecção 1.367.851.0 ou superior:
Os clientes com Microsoft Defender Antivírus (MDAV) devem ativar a proteção entregue pela nuvem e o envio automático de amostras. Esses recursos usam inteligência artificial e aprendizado de máquina para identificar e interromper rapidamente ameaças novas e desconhecidas.
Microsoft Defender for Endpoint (MDE)
O Microsoft Defender for Endpoint fornece aos clientes detecções e alertas. O seguinte título de alerta no portal do Microsoft 365 Defender pode indicar atividade de ameaça em sua rede:
Os clientes do Microsoft Defender for Endpoint (MDE) podem habilitar a regra de redução de superfície de ataque “Block all Office applications from creating child processes” GUID: d4f940ab-401b-4efc-aadc-ad5f3c50688a, que bloqueia aplicativos do Office de criar processos filho. Criar processos filho maliciosos é uma estratégia comum de malware. Para obter mais informações, consulte a regra ASR Block all Office applications from creating child processes.
Microsoft Defender para Office 365 (MDO)
O Microsoft Defender para Office 365 fornece detecções e proteção para e-mails que contenham documentos maliciosos ou URL usados para explorar esta vulnerabilidade:
Trojan_DOCX_OLEAnomaly_AC Trojan_DOCX_OLEAnomaly_AD Trojan_DOCX_OLEAnomaly_AE Trojan_DOCX_OLEAnomaly_AF Exploit_UIA_CVE_2022_30190 Exploit_CVE_2022_30190_ShellExec Exploit_HTML_CVE_2022_30190_A Exploit_Win32_CVE_2022_30190_B
Perguntas frequentes
P: O Modo de Exibição Protegido e o Application Guard para Office oferecem proteção contra esta vulnerabilidade?
R: Se o aplicativo chamador for um aplicativo do Microsoft Office, por padrão, o Microsoft Office abre documentos da internet no Modo de Exibição Protegido ou no Application Guard para Office, ambos impedem o ataque atual.
Para obter informações sobre o Modo de Exibição Protegido, consulte O que é o Modo de Exibição Protegido? Para obter informações sobre o Application Guard para Office, consulte Application Guard para Office.
P: Configurar a configuração de GPO Computer Configuration\Administrative Templates\System\Troubleshooting and Diagnostics\Microsoft Support Diagnostic Tool\”Microsoft Support Diagnostic Tool: Turn on MSDT interactive communication with support provider” como "Desabilitado" é outra solução alternativa?
Hive do Registro: HKEY_LOCAL_MACHINE
Caminho do Registro: \Software\Policies\Microsoft\Windows\ScriptedDiagnosticsProvider\Policy
Nome do valor: DisableQueryRemoteServer
Tipo: REG_DWORD
Valor: 0
R: Não, esse GPO não fornece proteção contra esta vulnerabilidade. “Interactive communication with support provider” é um modo especial em que o MSDT é executado quando iniciado sem parâmetros, o que não tem impacto no suporte do MSDT para o protocolo de URL.
P: Configurar a configuração de GPO Computer Configuration – Administrative Templates – System – Troubleshooting and Diagnostics – Microsoft Support Diagnostic Tool\”Troubleshooting: Allow users to access recommended troubleshooting for known problems” como "Desabilitado" é outra solução alternativa?
R: Não, habilitar ou desabilitar essa política de grupo não tem efeito na parte vulnerável da funcionalidade do Solucionador de Problemas, portanto não é uma solução alternativa viável.
P: Bloquear o MSDT usando tecnologias como o Windows Defender Application Control (WDAC) é equivalente a remover o manipulador do MSDT “HKEY_CLASSES_ROOT\ms-msdt” como uma solução alternativa viável?
R: Bloquear o MSDT impedirá que todos os Solucionadores de Problemas do Windows baseados em MSDT sejam iniciados, como o Solucionador de Problemas de Rede e o Solucionador de Problemas de Impressora. A solução alternativa recomendada desabilita o suporte para clicar em links do MSDT, e os usuários podem continuar usando os conhecidos Solucionadores de Problemas do Windows.
P: Quais versões do Windows exigem a solução alternativa?
R: O protocolo de URL do MSDT está disponível no Windows Server 2019 e no Windows 10 versão 1809 e versões suportadas posteriores do Windows. A chave do registro mencionada na seção de solução alternativa não existirá em versões suportadas anteriores do Windows, portanto a solução alternativa não é necessária.
Atualizaremos o CVE-2022-30190 com mais informações.
A equipe do MSRC
Revisões: 06/06/2022 – Adicionadas mais perguntas frequentes. 06/07/2022 – Adicionada mais uma pergunta e resposta. 06/07/2022 – Adicionadas informações adicionais de detecção.