Vulnerabilidade do Windows PnP pode permitir execução de código privilegiado
Pesquisadores de segurança, Alejandro Hernando e Borja Martinez, revelaram uma vulnerabilidade crítica no Windows Plug and Play (PnP) que pode ser explorada para executar código com privilégios de sistema em máquinas com Windows 11 totalmente atualizadas. A técnica, apresentada na DEF CON 34, permite que um usuário não privilegiado transforme o caminho de instalação do PnP em uma execução de código com acesso ao sistema. O ataque pode ser realizado tanto fisicamente, emulando dispositivos USB, quanto remotamente via Remote Desktop, desde que a redireção de USB esteja habilitada. Os pesquisadores demonstraram que, ao emular um dispositivo Sierra Wireless, o Windows instala um serviço que pode ser manipulado para redirecionar o DNS. Além disso, uma falha de travessia de caminho permite que um DLL malicioso seja colocado na pasta System32, resultando em acesso total ao sistema. Embora a Microsoft afirme que a redireção USB não é permitida por padrão, administradores devem estar cientes das configurações que podem permitir essa vulnerabilidade. O estudo destaca a necessidade de monitorar e restringir a instalação de dispositivos, especialmente em ambientes corporativos.
