PT-2020-5298 · Microsoft · Windows Cloud Files Mini Filter Driver+1
CVE-2020-17103
·
Publicado
2020-12-08
·
Atualizado
2026-08-14
CVSS v2.0
7.2
Alta
| Vetor | AV:L/AC:L/Au:N/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Windows 11 (versões afetadas não especificadas)
Windows Server 2022 (versões afetadas não especificadas)
Windows Server 2025 (versões afetadas não especificadas)
Description
Um problema de elevação de privilégios existe no Windows Cloud Files Mini Filter Driver (
cldflt.sys), utilizado para integração de armazenamento em nuvem e OneDrive Files On-Demand. A falha está relacionada à função HsmOsBlockPlaceholderAccess() e ao gerenciamento inseguro de privilégios. Um invasor local com acesso de baixos privilégios pode explorar isso para elevar seus privilégios para NT AUTHORITYSYSTEM. O método de exploração envolve a modificação da variável de ambiente windir no registro para redirecionar a execução do wermgr.exe em uma tarefa agendada privilegiada. Ataques reais foram observados desde 10 de abril. Os impactos potenciais incluem a captura total do host, desativação de softwares de segurança, roubo de credenciais via dump do LSASS e movimentação lateral na infraestrutura do Active Directory.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Monitore a criação de links simbólicos na chave de registro
HKEY USERS.DEFAULTSoftwarePoliciesMicrosoftCloudFilesBlockedApps.
Monitore a execução do wermgr.exe ou arquivos de sistema semelhantes a partir de diretórios não padronizados.
Acompanhe o surgimento de serviços, tarefas agendadas e drivers desconhecidos no sistema.Exploit
LPE
DoS
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Windows
Windows Cloud Files Mini Filter Driver