Mostrando entradas con la etiqueta Internet Explorer. Mostrar todas las entradas
Mostrando entradas con la etiqueta Internet Explorer. Mostrar todas las entradas

miércoles, 12 de abril de 2017

Microsoft soluciona 44 vulnerabilidades incluido grave 0-day en Word

Y Microsoft cumplió su "amenaza". Este mes nos ha dejado sin los ya clásicos boletines a los que nos tenía acostumbrados todos los meses desde 1998. Ahora lo ha reemplazado por la Security Update Guide. Un infierno de lista en la que es imposible encontrar información de forma sencilla sobre las vulnerabilidades corregidas.

Nos habíamos acostumbrado a los clásicos boletines de seguridad, con el ya conocido formato de numeración MSXX-YYY. Un formato en el que era relativamente sencillo encontrar las vulnerabilidades que afectaban a cada producto, los CVE, la descripción de cada problema, correcciones, y hasta quien había encontrado cada problema. Pero todo eso ya forma parte de la historia.

Según la publicación del Microsoft Security Response Center simplemente hay que activar las actualizaciones automáticas y no preocuparnos por nada más.

"Today we released security updates to provide additional protections against malicious attackers. As a best practice, we encourage customers to turn on automatic updates."

No es fácil encontrar información útil entre 650 entradas
Si consultamos la Security Update Guide la firma de Redmond nos ofrece una larga lista con 650 entradas, que es el total de los diferentes parches publicados para cada uno de los productos afectados. A partir de ahí, después podemos establecer que solamente corresponden a 46 entradas en la base de conocimientos. Entradas que hay que revisar una a una para poder tener algún alcance de todo lo que se ha corregido. Desde luego, algo que no facilita el trabajo a los técnicos de seguridad. Quizás sí a los usuarios finales que solo necesitan instalar las actualizaciones que les corresponden, pero no a los investigadores, especialistas o administradores que deben mantener sistemas y conocer las vulnerabilidades que pueden afectarles.

La lista de productos afectados es:
  • Internet Explorer
  • Microsoft Edge
  • Microsoft Windows
  • Microsoft Office y Microsoft Office Services y Web Apps
  • Visual Studio para Mac
  • .NET Framework
  • Silverlight
  • Adobe Flash Player

En total, se han corregido 44 vulnerabilidades y 7 adicionales correspondientes al reproductor Adobe Flash Player (incluidas en el boletín APSB17-10 de Adobe). Según la propia clasificación de Microsoft 13 de los problemas son críticos, 29 importantes y 2 de importancia moderada.

La recomendación para analizar las vulnerabilidades corregidas pasa por descargarse toda la información en un archivo Excel y analizarla y desglosarla desde la hoja de cálculo.

Si pasamos a analizar las vulnerabilidades cabe destacar la corrección de una grave vulnerabilidad 0-day en Office y WordPad, con CVE-2017-0199, que está siendo explotada de forma activa en la actualidad. Este problema, descubierto por los investigadores de McAfee, afecta a todas las versiones de Office, incluyendo la última Office 2016 en Windows 10 totalmente actualizado. Basta con abrir un documento específicamente creado con alguna versión afecta y el atacante puede lograr la ejecución de código arbitrario. El exploit detectado se conecta a un servidor remoto, descarga un archivo que contiene una aplicación html y la ejecuta como archivo hta. Como los .hta son ejecutables el atacante consigue la ejecución de código total en el sistema de la víctima.

También es reseñable la corrección de una vulnerabilidad de hace 4 años, del 2013. Con CVE-2013-6629, un problema de obtención de información sensible en la librería de tratamiento de imágenes libjpeg. Un atacante podría obtener información que le permitiría evitar la protección Address Space Layout Randomization (ASLR). Problema que era conocido y fue corregido por otros fabricantes hace años.

Otras actualizaciones se desglosan en:
  • Actualización acumulativa para Microsoft .net Framework, que corrige una vulnerabilidad de ejecución remota de código considerada crítica (CVE-2017-0160) 
  • Actualización acumulativa para Microsoft Windows Hyper-V, que soluciona 13 vulnerabilidades que podrían permitir la ejecución remota de código, provocar condiciones de denegación de servicio o de obtención de información sensible
  • Actualización acumulativa para Internet Microsoft Explorer, considerada crítica y que evita cuatro vulnerabilidades, tres de ellas podrían permitir la ejecución remota de código (CVE-2017-0202, CVE-2017-0201, CVE-2017-0158 y CVE-2017-0210).
  • Actualización acumulativa para Microsoft Edge, que soluciona cinco vulnerabilidades, tres de ellas podrían permitir la ejecución remota de código (CVE-2017-0205, CVE-2017-0093, CVE-2017-0200, CVE-2017-0208 y CVE-2017-0203)
  • Actualización acumulativa para Microsoft Office destinada a corregir siete vulnerabilidades, las más graves podrían permitir la ejecución de código arbitrario al abrir un documento Office específicamente creado, incluido el 0 day descrito anteriormente.
  • También se han solucionado vulnerabilidades en Microsoft Windows Graphics, Microsoft Windows Active Directory y en los propios sistemas Windows.

Nos tendremos que acostumbrar a este nuevo formato. Que además, por supuesto, no ofrece ninguna posibilidad de información en español. Y confiar en que otros fabricantes no copien este nuevo modelo de Microsoft.

Más información:

April 2017 Security Updates

Critical Office Zero-Day Attacks Detected in the Wild

April 2017 security update release

CVE-2017-0199: In the Wild Attacks Leveraging HTA Handler

CVE-2017-0199 | Microsoft Office/WordPad Remote Code Execution Vulnerability w/Windows API

una-al-dia (14/11/2013) Actualización de seguridad para Google Chrome

una-al-dia (10/03/2014) La actualización 7.1 de Apple iOS soluciona más de 40 vulnerabilidades

Microsoft Patch Tuesday – April 2017



Antonio Ropero
Twitter: @aropero

martes, 14 de marzo de 2017

Microsoft publica 18 boletines de seguridad y soluciona 135 vulnerabilidades

A pesar de las informaciones previas sobre la no publicación de boletines, este martes Microsoft ha publicado 18 boletines de seguridad (del MS17-006 al MS17-023) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft nueve de los boletines presentan un nivel de gravedad "crítico" mientras que los nueve restantes son "importantes". En total se han solucionado 135 vulnerabilidades (algunas de ellas en varios productos). Además se han corregido otras siete vulnerabilidades adicionales en Flash Player.

Hay que señalar que Microsoft ha corregido los problemas anunciados con anterioridad, incluyendo el fallo en el tratamiento de tráfico SMB que puede permitir provocar denegaciones de servicio (CVE-2017-0016) y los reportados por Project Zero, por una lectura fuera de límites en gdi32.dll (con CVE-2017-0038) y de ejecución remota de código en los navegadores Internet Explorer y en Edge (CVE-2017-0037). Tras la ausencia de boletines el pasado mes de febrero se esperaban muchos boletines y vulnerabilidades corregidas. Las previsiones se han cumplido y los boletines publicados son los siguientes:

MS17-006: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 12 nuevas vulnerabilidades, tres de ellas se habían publicado con anterioridad. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2017-0008, CVE-2017-0009, CVE-2017-0012, CVE-2017-0018, CVE-2017-0033, CVE-2017-0037, CVE-2017-0040, CVE-2017-0049, CVE-2017-0059, CVE-2017-0130, CVE-2017-0149 y CVE-2017-0154).

MS17-007: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 32 vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2017-0009 al CVE-2017-0012, CVE-2017-0015, CVE-2017-0017, CVE-2017-0023, CVE-2017-0032 al CVE-2017-0035, CVE-2017-0037, CVE-2017-0065 al CVE-2017-0071, CVE-2017-0094, CVE-2017-0131 al CVE-2017-0138, CVE-2017-0140, CVE-2017-0141, CVE-2017-0150 y CVE-2017-0151).  

MS17-008: Boletín considerado "crítico" que resuelve 11 vulnerabilidades en Windows Hyper-V. La más grave de ellas podría permitir la ejecución remota de código si un atacante autenticado en un sistema invitado ejecuta una aplicación específicamente creada que provoque la ejecución de código en el sistema Hyper-V anfitrión (CVE-2017-0021, CVE-2017-0051, CVE-2017-0074, CVE-2017-0075, CVE-2017-0076, CVE-2017-0095 al CVE-2017-0099 y CVE-2017-0109).

MS17-009: Actualización considerada "crítica" que resuelve una vulnerabilidad en la librería PDF, que podría permitir la ejecución remota de código si un usuario abre un documento PDF específicamente creado (CVE-2017-0023).

MS17-010: Boletín considerado "crítico" que resuelve seis vulnerabilidades (CVE-2017-0143 al CVE-2017-0148) que podrían llegar a permitir la ejecución remota de código si un atacante autenticado envía paquetes específicamente creados a un servidor Microsoft Server Message Block 1.0 (SMBv1).

MS17-011: Actualización considerada "crítica" destinada a corregir 29 vulnerabilidades en Windows Uniscribe, la más grave podría permitir la ejecución remota de código si un usuario visita un sitio web específicamente creado o abre un documento manipulado (CVE-2017-0072, CVE-2017-0083 al CVE-2017-0092, CVE-2017-0111 al CVE-2017-0128).

MS17-012: Actualización considerada "crítica" destinada a corregir seis vulnerabilidades en diferentes componentes de Windows. La más grave podría permitir la ejecución remota de código arbitrario (CVE-2017-0007, CVE-2017-0016, CVE-2017-0039, CVE-2017-0057, CVE-2017-0100 y CVE-2017-0104). Aquí se incluye la vulnerabilidad de denegación de servicio en el tratamiento de tráfico SMB; conocida con anterioridad y sobre la que ya hemos comentado en diversas ocasiones.

MS17-013: Boletín "crítico" destinado a corregir 12 vulnerabilidades en Microsoft Graphics Component, las más graves podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Afectan a Microsoft Windows, Microsoft Office, Skype for Business, Microsoft Lync y Microsoft Silverlight. (CVE-2017-0001, CVE-2017-0005, CVE-2017-0014, CVE-2017-0025, CVE-2017-0038, CVE-2017-0047, CVE-2017-0060 al CVE-2017-0063, CVE-2017-0073 y CVE-2017-0108). Esta actualización incluye la corrección de la vulnerabilidad reportada por Project Zero por una lectura fuera de límites en gdi32.dll (con CVE-2017-0038).

MS17-014: Boletín "importante" que soluciona 12 vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2017-0006, CVE-2017-0019, CVE-2017-0020, CVE-2017-0027, CVE-2017-0029, CVE-2017-0030, CVE-2017-0031, CVE-2017-0052, CVE-2017-0053, CVE-2017-0105, CVE-2017-0107 y CVE-2017-0129).
  
MS17-015: Destinado a corregir una vulnerabilidad (CVE-2017-0110) de gravedad "importante" en Microsoft Exchange Outlook Web Access (OWA). Podría permitir la ejecución remota de código en Exchange Server si un atacante envía un correo con un adjunto específicamente manipulado a un servidor Exchange vulnerable.

MS17-016: Resuelve una vulnerabilidad importante (CVE-2017-0055) en Microsoft Internet Information Services (IIS), que podría permitir la elevación de privilegios si un usuario pulsa una URL específicamente manipulada alojada en un servidor Microsoft IIS afectado.

MS17-017: Boletín considerado "importante" que resuelve cuatro vulnerabilidades en el kernel de Windows que podrían permitir la elevación de privilegios (CVE-2017-0050 y CVE-2017-0101 al CVE-2017-0103). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.

MS17-018: Boletín de carácter "importante" destinado a corregir ocho vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios si un usuario ejecuta una aplicación específicamente creada. (CVE-2017-0024, CVE-2017-0026, CVE-2017-0056 y CVE-2017-0078 al CVE-2017-0082).

MS17-019: Resuelve una vulnerabilidad "importante" (CVE-2017-0043) de obtención de información en Active Directory Federation Services (ADFS). Afecta a Windows Server 2008, 2012 y 2016.

MS17-020: Destinado a corregir una vulnerabilidad (CVE-2017-0045) de gravedad "importante" de Cross-Site Request Forgery en Windows DVD Maker.

MS17-021: Boletín de carácter "importante" destinado a corregir una vulnerabilidad (CVE-2017-0042) de obtención de información si Windows DirectShow abre contenido multimedia específicamente creado. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.

MS17-022: Resuelve una vulnerabilidad "importante" (CVE-2017-0022) en Microsoft XML Core Services (MSXML) al tratar de forma inadecuada objetos en memoria. Un atacante podría verificar la existencia de archivos en el sistema. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.

MS17-023: Como ya es habitual, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona siete vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows Server 2016, Windows 8.1 y Windows 10; correspondientes al boletín APSB17-07 de Adobe (y que comentaremos con más detalle en una próxima una-al-día).

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.

Más información:

Microsoft Security Bulletin Summary for March 2017

una-al-dia (03/02/2017) Vulnerabilidad 0-day en Windows

una-al-dia (17/02/2017) Microsoft retrasa sus parches de febrero hasta el 14 de marzo

una-al-dia (27/02/2017) Anunciada una nueva vulnerabilidad en los navegadores de Microsoft

Microsoft Security Bulletin MS17-006 - Critical
Cumulative Security Update for Internet Explorer (4013073)

Microsoft Security Bulletin MS17-007 - Critical
Cumulative Security Update for Microsoft Edge (4013071)

Microsoft Security Bulletin MS17-008 - Critical
Security Update for Windows Hyper-V (4013082)

Microsoft Security Bulletin MS17-009 - Critical
Security Update for Microsoft Windows PDF Library (4010319)

Microsoft Security Bulletin MS17-010 - Critical
Security Update for Microsoft Windows SMB Server (4013389)

Microsoft Security Bulletin MS17-011 - Critical
Security Update for Microsoft Uniscribe (4013076)

Microsoft Security Bulletin MS17-012 - Critical
Security Update for Microsoft Windows (4013078)

Microsoft Security Bulletin MS17-013 - Critical
Security Update for Microsoft Graphics Component (4013075)

Microsoft Security Bulletin MS17-014 - Important
Security Update for Microsoft Office (4013241)

Microsoft Security Bulletin MS17-015 - Important
Security Update for Microsoft Exchange Server (4013242)

Microsoft Security Bulletin MS17-016 - Important
Security Update for Windows IIS (4013074)

Microsoft Security Bulletin MS17-017 - Important
Security Update for Windows Kernel (4013081)

Microsoft Security Bulletin MS17-018 - Important
Security Update for Windows Kernel-Mode Drivers (4013083)

Microsoft Security Bulletin MS17-019 - Important
Security Update for Active Directory Federation Services (4010320)

Microsoft Security Bulletin MS17-020 - Important
Security Update for Windows DVD Maker (3208223)

Microsoft Security Bulletin MS17-021 - Important
Security Update for Windows DirectShow (4010318)

Microsoft Security Bulletin MS17-022 - Important
Security Update for Microsoft XML Core Services (4010321)

Microsoft Security Bulletin MS17-023 - Critical
Security Update for Adobe Flash Player (4014329)




Antonio Ropero

Twitter: @aropero

lunes, 27 de febrero de 2017

Anunciada una nueva vulnerabilidad en los navegadores de Microsoft

Se le acumulan los problemas a Microsoft. Cuando aun seguimos a la espera de los parches para dos vulnerabilidades conocidas, Google ha dado a conocer una grave vulnerabilidad en los navegadores Internet Explorer y en Edge.

La vulnerabilidad, con CVE-2017-0037, reside en un error de confusión de tipos en HandleColumnBreakOnColumnSpanningElement() cuando se carga código html específicamente manipulado. El fallo podría permitir la ejecución remota de código arbitrario.

El pasado 25 de noviembre Ivan Fratric del equipo de Project Zero Google comunicó el problema a Microsoft. Y como es habitual, siguiendo su política de publicación 90 días después de su reporte a la firma responsable se hace público de forma automática.

Mientras tanto, y tras retrasar la publicación de actualizaciones este mes de febrero, seguimos a la espera del próximo 14 de marzo para que Microsoft ofrezca los necesarios parches. Cabe recordar que esta vulnerabilidad viene a sumarse a otras dos públicamente conocidas y aun sin parchear. El fallo en el tratamiento de tráfico SMB que puede permitir provocar denegaciones de servicio y el reportado también por Project Zero, por una lectura fuera de límites en gdi32.dll (con CVE-2017-0038).

Más información:

Microsoft Edge and IE: Type confusion in HandleColumnBreakOnColumnSpanningElement

una-al-dia (22/02/2017) Microsoft publica actualización, pero solo para Flash

una-al-dia (17/02/2017) Microsoft retrasa sus parches de febrero hasta el 14 de marzo


Antonio Ropero
Twitter: @aropero

miércoles, 14 de diciembre de 2016

Microsoft publica 12 boletines de seguridad y soluciona 42 vulnerabilidades

Este martes Microsoft ha publicado 12 boletines de seguridad (del MS16-144 al MS16-155) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de gravedad "crítico" mientras que los cinco restantes son "importantes". En total se han solucionado 42 vulnerabilidades (algunas de ellas en varios productos). Además se han corregido otras 17 vulnerabilidades adicionales en Flash Player.

Los boletines publicados son los siguientes:

MS16-144: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona ocho nuevas vulnerabilidades, tres de ellas se habían publicado con anterioridad. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-7202, CVE-2016-7278, CVE-2016-7279, CVE-2016-7281, CVE-2016-7282, CVE-2016-7283, CVE-2016-7284 y CVE-2016-7287).

MS16-145: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 11 vulnerabilidades, tres de ellas ya se conocían con anterioridad. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-7181, CVE-2016-7206, CVE-2016-7279, CVE-2016-7280, CVE-2016-7281, CVE-2016-7282, CVE-2016-7286, CVE-2016-7287, CVE-2016-7288, CVE-2016-7296 y CVE-2016-7297).

MS16-146: Boletín "crítico" destinado a corregir tres vulnerabilidades en Microsoft Graphics Component, dos de ellas podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Una de ellas se está explotando de forma activa en la actualidad. (CVE-2016-7257, CVE-2016-7272 y CVE-2016-7273)

MS16-147: Actualización considerada "crítica" destinada a corregir una vulnerabilidad (con CVE-2016-7274) en Windows Uniscribe, debido a la forma en que trata objetos en memoria. El problema podría permitir la ejecución remota de código si un usuario visita un sitio web específicamente creado o abre un documento manipulado.

MS16-148: Boletín "crítico" que soluciona 16 vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-7257, CVE-2016-7262, CVE-2016-7263, CVE-2016-7264, CVE-2016-7265, CVE-2016-7266, CVE-2016-7267, CVE-2016-7268, CVE-2016-7275, CVE-2016-7276, CVE-2016-7277, CVE-2016-7289, CVE-2016-7290, CVE-2016-7291, CVE-2016-7298 y CVE-2016-7300).

MS16-149: Actualización considerada "crítica" destinada a corregir dos vulnerabilidades en diferentes componentes de Windows. La más grave podría permitir la ejecución remota de código arbitrario (CVE-2016-7219 y CVE-2016-7292).

MS16-150: Boletín de carácter "importante" destinado a corregir una vulnerabilidad (CVE-2016-7271) que podría permitir la elevación de privilegios cuando Windows Secure Kernel Mode trata objetos en memoria de forma inadecuada

MS16-151: Boletín de carácter "importante" destinado a corregir dos vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios si un usuario ejecuta una aplicación específicamente creada. (CVE-2016-7259 y CVE-2016-7260). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.

MS16-152: Boletín considerado "importante" que resuelve una vulnerabilidad que podría permitir la obtención de información sensible debido a la forma en que el kernel de Windows trata objetos en memoria (CVE-2016-7258). Afecta a Windows 10 y Windows Server 2016.

MS16-153: Destinado a corregir una vulnerabilidad (CVE-2016-7295) de gravedad "importante", que podría permitir la obtención de información sensible cuando el controlador Windows Common Log File System (CLFS) trata objetos en memoria de forma inadecuada. Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.

MS16-154: Como ya es habitual, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona 17 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows Server 2016, Windows 8.1 y Windows 10; correspondientes al boletín APSB16-39 de Adobe (y que comentaremos con más detalle en una próxima una-al-día).

MS16-155: Boletín "importante" que soluciona una vulnerabilidad (CVE-2016-7270) en el Data Provider para SQL Server de Microsoft .NET 4.6.2 Framework que podría permitir a un atacante la obtención de información sensible que debería estar defendida por la funcionalidad Always Encrypted.

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.

Más información:

Microsoft Security Bulletin Summary for December 2016

Microsoft Security Bulletin MS16-144 - Critical
Cumulative Security Update for Internet Explorer (3204059)

Microsoft Security Bulletin MS16-145 - Critical
Cumulative Security Update for Microsoft Edge (3204062)

Microsoft Security Bulletin MS16-146 - Critical
Security Update for Microsoft Graphics Component (3204066)

Microsoft Security Bulletin MS16-147 - Critical
Security Update for Microsoft Uniscribe (3204063)

Microsoft Security Bulletin MS16-148 - Critical
Security Update for Microsoft Office (3204068)

Microsoft Security Bulletin MS16-149 - Important
Security Update for Microsoft Windows (3205655)

Microsoft Security Bulletin MS16-150 - Important
Security Update for Secure Kernel Mode (3205642)

Microsoft Security Bulletin MS16-151 - Important
Security Update for Windows Kernel-Mode Drivers (3205651)

Microsoft Security Bulletin MS16-152 - Important
Security Update for Windows Kernel (3199709)

Microsoft Security Bulletin MS16-153 - Important
Security Update for Common Log File System Driver (3207328)

Microsoft Security Bulletin MS16-154 - Critical
Security Update for Adobe Flash Player (3209498)

Microsoft Security Bulletin MS16-155 - Important
Security Update for .NET Framework (3205640)


Antonio Ropero
Twitter: @aropero

martes, 13 de septiembre de 2016

Microsoft publica 14 boletines de seguridad y soluciona 50 vulnerabilidades

Este martes Microsoft ha publicado 14 boletines de seguridad (del MS16-104 al MS16-117) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft siete de los boletines presentan un nivel de gravedad "crítico" mientras que los siete restantes son "importantes". En total se han solucionado 50 vulnerabilidades (algunas de ellas en varios productos) y otras 26 adicionales correspondientes en Flash Player. 
  • MS16-104: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona 10 nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-3247, CVE-2016-3291, CVE-2016-3292, CVE-2016-3295, CVE-2016-3297, CVE-2016-3324, CVE-2016-3325, CVE-2016-3351, CVE-2016-3353 y CVE-2016-3375).
          
  • MS16-105: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan 12 vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-3247, CVE-2016-3291, CVE-2016-3294, CVE-2016-3295, CVE-2016-3297, CVE-2016-3325, CVE-2016-3330, CVE-2016-3350, CVE-2016-3351, CVE-2016-3370, CVE-2016-3374 y CVE-2016-3377).
          
  • MS16-106: Boletín "crítico" destinado a corregir cinco vulnerabilidades en Microsoft Graphics Component, que podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Afecta a todas las versiones soportadas de Microsoft Windows. (CVE-2016-3348, CVE-2016-3349, CVE-2016-3354, CVE-2016-3355 y CVE-2016-3356).
         
  • MS16-107: Boletín "crítico" que soluciona cinco vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-0137, CVE-2016-0141, CVE-2016-3357 al CVE-2016-3366 y CVE-2016-3381).
         
  • MS16-108: Boletín "crítico" que resuelve tres vulnerabilidades (CVE-2016-0138, CVE-2016-3378 y CVE-2016-3379) en Microsoft Exchange Server la más grave de ellas podría permitir la ejecución remota de código en algunas librerías Oracle Outside In incorporadas en Exchange Server, si un atacante envía un email con un adjunto específicamente creado.
         
  • MS16-109: Boletín de carácter "importante" destinado a corregir una vulnerabilidad en Microsoft Silverlight, que podría permitir la ejecución remota de código si un usuario visita un sitio web con una aplicación Silverlight específicamente creada (CVE-2016-3367).
         
  • MS16-110: Actualización considerada "importante" destinada a corregir cuatro vulnerabilidades en diferentes componentes de Windwos. La más grave podría permitir la elevación de privilegios (CVE-2016-3346, CVE-2016-3352, CVE-2016-3368 y CVE-2016-3369).
         
  • MS16-111: Boletín considerado "importante" que resuelve cinco vulnerabilidades en el kernel de Windows que podrían permitir la elevación de privilegios en sistemas Windows (CVE-2016-3305, CVE-2016-3306, CVE-2016-3371 al CVE-2016-3373).
          
  • MS16-112: Destinado a corregir una vulnerabilidades "importante" que podría permitir la elevación de privilegios si Windows permite la carga de contenido web desde la pantalla de bloqueo de Windows (CVE-2016-3302).
         
  • MS16-113: Boletín de carácter "importante" destinado a corregir una vulnerabilidad que podría permitir la obtención de información sensible cuando Windows Secure Kernel Mode trata objetos en memoria de forma inadecuada (CVE-2016-3344).
         
  • MS16-114: Boletín considerado "importante" que resuelve una vulnerabilidad (CVE-2016-3345) que podría llegar a permitir la ejecución remota de código si un atacante autenticado envía paquetes específicamente creados a un servidor Microsoft Server Message Block 1.0 (SMBv1).
          
  • MS16-115: Actualización considerada "importante" que resuelve dos vulnerabilidades en la librería PDF, que podría permitir la ejecución remota de código si un usuario abre un documento PDF específicamente creado (CVE-2016-3370 y CVE-2016-3374).
         
  • MS16-116: Boletín "crítico" que resuelve una vulnerabilidad (CVE-2016-3375) de corrupción de memoria en OLE Automation para VBScript Scripting Engine que podría permitir la ejecución remota de código si un usuario visita un sitio web malicioso. Para solucionar la vulnerabilidad también debe instalarse la actualización MS16-104.
          
  • MS16-117: Como viene siendo habitual en los últimos meses, Microsoft publica un boletín para resolver las vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico. Se trata de un boletín "crítico" que en esta ocasión soluciona 26 vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012, Windows 8.1 y Windows 10; correspondientes al boletín APSB16-29 de Adobe (y que comentaremos con más detalle en una próxima una-al-día).


Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.

Más información:

Microsoft Security Bulletin Summary for September 2016

Microsoft Security Bulletin MS16-104 - Critical
Cumulative Security Update for Internet Explorer (3183038)

Microsoft Security Bulletin MS16-105 - Critical
Cumulative Security Update for Microsoft Edge (3183043)

Microsoft Security Bulletin MS16-106 - Critical
Security Update for Microsoft Graphics Component (3185848)

Microsoft Security Bulletin MS16-107 - Critical
Security Update for Microsoft Office (3185852)

Microsoft Security Bulletin MS16-108 - Critical
Security Update for Microsoft Exchange Server (3185883)

Microsoft Security Bulletin MS16-109 - Important
Security Update for Silverlight (3182373)

Microsoft Security Bulletin MS16-110 - Important
Security Update for Microsoft Windows (3178467)

Microsoft Security Bulletin MS16-111 - Important
Security Update for Windows Kernel (3186973)

Microsoft Security Bulletin MS16-112 - Important
Security Update for Windows Lock Screen (3178469)

Microsoft Security Bulletin MS16-113 - Important
Security Update for Windows Secure Kernel Mode (3185876)

Microsoft Security Bulletin MS16-114 - Important
Security Update for Windows SMBv1 Server (3185879)

Microsoft Security Bulletin MS16-115 - Important
Security Update for Microsoft Windows PDF Library (3188733)

Microsoft Security Bulletin MS16-116 - Critical
Security Update in OLE Automation for VBScript Scripting Engine (3188724)

Microsoft Security Bulletin MS16-117 - Critical
Security Update for Adobe Flash Player (3188128)


Antonio Ropero
Twitter: @aropero


miércoles, 10 de agosto de 2016

Microsoft publica nueve boletines de seguridad y soluciona 38 vulnerabilidades

Este martes Microsoft ha publicado nueve boletines de seguridad (del MS16-095 al MS16-103) correspondientes a su ciclo habitual de actualizaciones. Según la propia clasificación de Microsoft cinco de los avisos presentan un nivel de gravedad "crítico" mientras que los cuatro restantes son "importantes". En total se han solucionado 38 vulnerabilidades (algunas de ellas en varios productos). 
  • MS16-095: La habitual actualización acumulativa para Microsoft Internet Explorer que además soluciona nueve nuevas vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-3288 al CVE-2016-3290, CVE-2016-3293, CVE-2016-3321, CVE-2016-3322, CVE-2016-3326, CVE-2016-3327 y CVE-2016-3329).
         
  • MS16-096: Boletín "crítico" que incluye la también habitual actualización acumulativa para Microsoft Edge, el navegador incluido en Windows 10. En esta ocasión se solucionan ocho vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de código si un usuario visita, con Microsoft Edge, una página web especialmente creada (CVE-2016-3289, CVE-2016-3293, CVE-2016-3296, CVE-2016-3319, CVE-2016-3322, CVE-2016-3326, CVE-2016-3327 y CVE-2016-3329).
         
  • MS16-097: Destinado a corregir tres vulnerabilidades "críticas" en Microsoft Graphics Component, que podrían permitir la ejecución remota de código si se abre un documento o web específicamente creada. Afecta a todas las versiones soportadas de Microsoft Windows, a Microsoft Office 2007 y 2010, Skype for Business 2016 y Microsoft Lync 2013 y 2010. (CVE-2016-3301, CVE-2016-3303 y CVE-2016-3304).
         
  • MS16-098: Boletín de carácter "importante" destinado a corregir cuatro vulnerabilidades en el controlador modo kernel de Windows que podrían permitir la elevación de privilegios (CVE-2016-3308 al CVE-2016-3311). Afecta a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012 y Windows 10.
         
  • MS16-099: Boletín "crítico" que soluciona cinco vulnerabilidades, la más grave de ellas que podría permitir la ejecución remota de código si se abre un archivo específicamente creado con Microsoft Office (CVE-2016-3313, CVE-2016-3315 al CVE-2016-3318).
         
  • MS16-100: Boletín "importante" que resuelve una vulnerabilidad (CVE-2016-3320) que podría permitir evitar funciones de seguridad si un atacante carga un boot manager afectado por la vulnerabilidad. Afecta a Windows 8.1, Windows Server 2012 y Windows 10.     
  • MS16-101: Boletín de carácter "importante" destinado a corregir dos vulnerabilidades en los métodos de autenticación de Windows, que podrían permitir la elevación de privilegios si un atacante ejecuta una aplicación maliciosa en un sistema perteneciente a un dominio (CVE-2016-3237 y CVE-2016-3300).
         
  • MS16-102: Actualización considerada "importante" que resuelve una vulnerabilidad en la librería PDF, que podría permitir la ejecución remota de código si un usuario abre un documento PDF específicamente creado (CVE-2016-3319).
         
  • MS16-103: Boletín de carácter "importante" destinado a corregir una vulnerabilidad en Universal Outlook cuando falla al establecer una conexión segura. Un atacante podría emplear este fallo para obtener el nombre y contraseña de un usuario (CVE-2016-3312). 

Las actualizaciones publicadas pueden descargarse a través de Windows Update o consultando los boletines de Microsoft donde se incluyen las direcciones de descarga directa de cada parche. Se recomienda la actualización de los sistemas con la mayor brevedad posible.

Más información:

Microsoft Security Bulletin Summary for August 2016

Microsoft Security Bulletin MS16-095 - Critical
Cumulative Security Update for Internet Explorer (3177356)

Microsoft Security Bulletin MS16-096 - Critical
Cumulative Security Update for Microsoft Edge (3177358)

Microsoft Security Bulletin MS16-097 - Critical
Security Update for Microsoft Graphics Component (3177393)

Microsoft Security Bulletin MS16-098 - Important
Security Update for Windows Kernel-Mode Drivers (3178466)

Microsoft Security Bulletin MS16-099 - Critical
Security Update for Microsoft Office (3177451)

Microsoft Security Bulletin MS16-100 - Important
Security Update for Secure Boot (3179577)

Microsoft Security Bulletin MS16-101 - Important
Security Update for Windows Authentication Methods (3178465)

Microsoft Security Bulletin MS16-102 - Critical
Security Update for Microsoft Windows PDF Library (3182248)

Microsoft Security Bulletin MS16-103 - Important
Security Update for ActiveSyncProvider (3182332)



Antonio Ropero

Twitter: @aropero