BlueKeep

folclore

segurança

Uma falha de 2019, propagável como verme, nos Serviços de Área de Trabalho Remota da Microsoft.

O BlueKeep era um bug de execução remota de código pré-autenticação no RDP que podia se autopropagar como o WannaCry. Sua gravidade motivou correções raras até para versões do Windows sem suporte.

O BlueKeep era uma falha de execução remota de código antes da autenticação no Área de Trabalho Remota do Windows, o que significa que o atacante não precisava de credencial alguma para executar código numa máquina exposta. Era passível de virar verme, e a Microsoft tomou a medida incomum de publicar correções para sistemas operacionais havia muito sem suporte.

Essa decisão é a parte interessante. Publicar correções para sistemas em fim de vida contradiz toda a estrutura de incentivos dos ciclos de suporte, e a Microsoft o fez porque a alternativa era um verme autopropagante numa base instalada muito grande de máquinas que ninguém iria substituir. É caso raro de um fabricante absorvendo custo para evitar uma externalidade.

A exploração em massa amplamente prevista não se materializou de fato, e as razões merecem nota porque informam como ler o próximo alerta. A vulnerabilidade era difícil de explorar de forma confiável sem derrubar o alvo, as correções saíram antes de exploits públicos funcionais, e os alertas coordenados foram excepcionalmente altos. Esse é um caso do ecossistema funcionando, e o fato de uma catástrofe prevista não ter acontecido é evidência fraca sobre se o alerta se justificava, que é de novo o paradoxo da prevenção.

Também conhecido como: BlueKeep, CVE-2019-0708

Fontes

  • CVE-2019-0708 (2019)

Todos os verbetes do glossário