PT-2020-5298 · Microsoft · Windows Cloud Files Mini Filter Driver+1

CVE-2020-17103

·

Publicado

2020-12-08

·

Atualizado

2026-08-14

CVSS v2.0

7.2

Alta

VetorAV:L/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Windows 11 (versões afetadas não especificadas) Windows Server 2022 (versões afetadas não especificadas) Windows Server 2025 (versões afetadas não especificadas)
Description Um problema de elevação de privilégios existe no Windows Cloud Files Mini Filter Driver (cldflt.sys), utilizado para integração de armazenamento em nuvem e OneDrive Files On-Demand. A falha está relacionada à função HsmOsBlockPlaceholderAccess() e ao gerenciamento inseguro de privilégios. Um invasor local com acesso de baixos privilégios pode explorar isso para elevar seus privilégios para NT AUTHORITYSYSTEM. O método de exploração envolve a modificação da variável de ambiente windir no registro para redirecionar a execução do wermgr.exe em uma tarefa agendada privilegiada. Ataques reais foram observados desde 10 de abril. Os impactos potenciais incluem a captura total do host, desativação de softwares de segurança, roubo de credenciais via dump do LSASS e movimentação lateral na infraestrutura do Active Directory.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Monitore a criação de links simbólicos na chave de registro HKEY USERS.DEFAULTSoftwarePoliciesMicrosoftCloudFilesBlockedApps. Monitore a execução do wermgr.exe ou arquivos de sistema semelhantes a partir de diretórios não padronizados. Acompanhe o surgimento de serviços, tarefas agendadas e drivers desconhecidos no sistema.

Exploit

LPE

DoS

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-00060
CVE-2020-17103

Produtos afetados

Windows
Windows Cloud Files Mini Filter Driver