Recomendação
RECOMENDAÇÃO 13/2022
[TLP:WHITE]
1. A Microsoft confirmou a existência de vulnerabilidade crítica que permite execução remota de código relacionada a recursos da ferramentas MSDT (Microsoft Support Diagnostic Tool).
2. A exploração bem-sucedida desta vulnerabilidade pode permitir a execução remota de código, possibilitando ações maliciosas como a instalação de programas, o comprometimento da confidencialidade de dados e a criação de novas contas de acesso no sistema afetado.
3. Até que sejam disponibilizadas correções para o problema, o Centro de Prevenção, Tratamento e Resposta à Incidentes Cibernéticos de Governo (CTIR Gov) recomenda que o protocolo MSDT seja desabilitado com urgência via edição do Registro do Windows, evitando-se desta forma o abuso de seu funcionamento. Para isso, são necessárias as seguintes ações:
- Acessar o prompt de comando do Windows como Administrador;
- Realizar o backup da chave de registro com o comando:
reg export HKEY_CLASSES_ROOT\ms-msdt ms-msdt-backup-reg
- Apagar a chave, executando o comando:
reg delete HKEY_CLASSES_ROOT\ms-msdt /f
4. Informações adicionais contendo detalhes técnicos e medidas complementares de mitigação podem ser consultadas em:
- https://msrc-blog.microsoft.com/2022/05/30/guidance-for-cve-2022-30190-microsoft-support-diagnostic-tool-vulnerability/
- https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/enable-attack-surface-reduction?view=o365-worldwide
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2022-30190
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2022-30190
5. O CTIR Gov, em atenção ao Decreto 10.748/2021, solicita que as entidades responsáveis pelas Equipes de Prevenção, Tratamento e Resposta a Incidentes Cibernéticos Setoriais que orientem a constituency de seus respectivos setores sobre o tratado nesta Recomendação, de acordo com suas diretrizes e políticas específicas.
6. Sugerimos a consulta frequente aos alertas e recomendações do CTIR Gov, divulgados em:
Equipe CTIR Gov.
[TLP:WHITE]