Se
ha anunciado una vulnerabilidad en Microsoft Edge que podría evitar las
políticas de mismo origen del navegador (SOP, Some Origin Policy); lo que
podría permitir construir un ataque para conseguir las contraseñas y cookies de
servicios en los que el usuario se encuentre autenticado.
¡Oh!¡No!
¡Me han robado el Twitter!
El aviso viene de la mano del
investigador argentino Manuel Caballero, que en una extensa entrada en su blog detalla
cómo llevar a cabo el ataque. El problema se basa en un salto de las políticas
de mismo origen de Microsoft Edge, aunque en este caso se abusa de las
etiquetas data/meta junto con el hecho de que páginas sin dominio (como
about:blank) tienen libre acceso a las páginas con dominio.
No es la primera vez que Caballero
encuentra y reporta una vulnerabilidad de este tipo, aunque Microsoft ya las había
parcheado hace tres meses. En esta ocasión el investigador vuelve a conseguir evitar
las medidas de seguridad impuestas. En su informe muestra como un atacante
consigue ejecutar código engañando al usuario para que pulse sobre una URL específicamente
construida.
Como prueba de concepto el
investigador ha creado una curiosa y divertida demostración en la que
interviene una cuenta creada a nombre de Charles Darwin y otra a cargo de su rival
Alfred Russel Wallace. Se puede ver cómo mientras Darwin pulsa en un enlace enviado
por su archienemigo, éste se hace con su cuenta de Twitter, puede enviar un tweet como
el conocido naturalista y hasta conseguir su contraseña.
Hay que señalar que el ataque
también hace uso del administrador de contraseñas de Edge. Por eso, una vez más
se puede recomendar evitar los administradores de contraseñas de los
navegadores que pueden ser susceptibles a ataques de este tipo y provocar el
robo de contraseñas.
Por el momento no hay solución. Esperemos
que el 9 de mayo, fecha prevista para las siguientes actualizaciones de
Microsoft, se incluya la corrección de este problema y Charles Darwin (y
todos los usuarios de Edge) puedan utilizar sus servicios on-line con
tranquilidad.
Más información:
SOP bypass / UXSS – Tweeting like Charles
Darwin (Edge)
Y
Microsoft cumplió su "amenaza". Este mes nos ha dejado sin los ya clásicos
boletines a los que nos tenía acostumbrados todos los meses desde 1998. Ahora
lo ha reemplazado por la Security Update
Guide. Un infierno de lista en la que es imposible encontrar información de
forma sencilla sobre las vulnerabilidades corregidas.
Nos habíamos acostumbrado a los
clásicos boletines de seguridad, con el ya conocido formato de numeración
MSXX-YYY. Un formato en el que era relativamente sencillo encontrar las
vulnerabilidades que afectaban a cada producto, los CVE, la descripción de cada
problema, correcciones, y hasta quien había encontrado cada problema. Pero todo
eso ya forma parte de la historia.
Según la publicación
del Microsoft Security Response Center simplemente hay que activar las
actualizaciones automáticas y no preocuparnos por nada más.
"Today
we released security updates to provide additional protections against
malicious attackers. As a best practice, we encourage customers to turn on
automatic updates."
No es fácil encontrar información útil entre 650 entradas
Si consultamos la Security Update Guide la
firma de Redmond nos ofrece una larga lista con 650 entradas, que es el total de los diferentes parches publicados para cada uno de los productos
afectados. A partir de ahí, después podemos establecer que solamente
corresponden a 46 entradas en la base de conocimientos. Entradas que hay que
revisar una a una para poder tener algún alcance de todo lo que se ha
corregido. Desde luego, algo que no facilita el trabajo a los técnicos de
seguridad. Quizás sí a los usuarios finales que solo necesitan instalar las
actualizaciones que les corresponden, pero no a los investigadores,
especialistas o administradores que deben mantener sistemas y conocer las
vulnerabilidades que pueden afectarles.
La lista de productos afectados
es:
Internet Explorer
Microsoft Edge
Microsoft Windows
Microsoft Office y Microsoft Office Services y
Web Apps
Visual Studio para Mac
.NET Framework
Silverlight
Adobe Flash Player
En total, se han corregido 44
vulnerabilidades y 7 adicionales
correspondientes al reproductor Adobe Flash Player (incluidas en el boletín APSB17-10
de Adobe). Según la propia clasificación de Microsoft 13 de los problemas son
críticos, 29 importantes y 2 de importancia moderada.
La recomendación para analizar
las vulnerabilidades corregidas pasa por descargarse toda la información en un
archivo Excel y analizarla y desglosarla desde la hoja de cálculo.
Si pasamos a analizar las
vulnerabilidades cabe destacar la corrección de una grave vulnerabilidad 0-day en
Office y WordPad, con CVE-2017-0199,
que está siendo explotada de forma activa en la actualidad. Este problema, descubierto
por los investigadores de McAfee, afecta a todas las versiones de Office,
incluyendo la última Office 2016 en Windows 10 totalmente actualizado. Basta
con abrir un documento específicamente creado con alguna versión afecta y el
atacante puede lograr la ejecución de código arbitrario. El exploit detectado
se conecta a un servidor remoto, descarga un archivo que contiene una
aplicación html y la ejecuta como archivo hta. Como los .hta son ejecutables el
atacante consigue la ejecución de código total en el sistema de la víctima.
También es reseñable la
corrección de una vulnerabilidad de hace 4 años, del 2013. Con CVE-2013-6629,
un problema de obtención de información sensible en la librería de tratamiento
de imágenes libjpeg. Un atacante podría obtener información que le permitiría
evitar la protección Address Space Layout Randomization (ASLR). Problema que
era conocido y fue corregido
por otros fabricantes
hace años.
Otras actualizaciones se
desglosan en:
Actualización acumulativa para
Microsoft .net Framework, que corrige una vulnerabilidad de ejecución remota de
código considerada crítica (CVE-2017-0160)
Actualización acumulativa para
Microsoft Windows Hyper-V, que soluciona 13 vulnerabilidades que podrían
permitir la ejecución remota de código, provocar condiciones de denegación de
servicio o de obtención de información sensible
Actualización acumulativa para
Internet Microsoft Explorer, considerada crítica y que evita cuatro
vulnerabilidades, tres de ellas podrían permitir la ejecución remota de código
(CVE-2017-0202,
CVE-2017-0201,
CVE-2017-0158
y CVE-2017-0210).
Actualización acumulativa para
Microsoft Office destinada a corregir siete vulnerabilidades, las más graves
podrían permitir la ejecución de código arbitrario al abrir un documento Office
específicamente creado, incluido el 0 day descrito anteriormente.
También se han solucionado
vulnerabilidades en Microsoft Windows Graphics, Microsoft Windows Active
Directory y en los propios sistemas Windows.
Nos tendremos que acostumbrar a
este nuevo formato. Que además, por supuesto, no ofrece ninguna posibilidad de
información en español. Y confiar en que otros fabricantes no copien este nuevo
modelo de Microsoft.
Durante
los días 15 al 17 de marzo se ha celebrado la décima edición del Pwn2Own, el
concurso donde los descubridores de vulnerabilidades para los principales
navegadores y plugins en diferentes sistemas operativos se llevan importantes
premios económicos. Como en ediciones anteriores en esta ocasión las víctimas
han sido Apple Safari, Microsoft Edge, Mozilla Firefox, Adobe Flash, Reader, Windows,
macOS y hasta Ubuntu y VMware.
Pwn2Own es el evento anual que
aglutina a los mejores investigadores de seguridad y donde se ponen a prueba
los navegadores web más populares, diferentes sistemas operativos, así como en
los plugins más atacados. Pwn2Own 2017 se ha celebrado en la ciudad canadiense
de Vancouver, organizado por Zero Day Initiative (ZDI) y Trend Micro.
Día 1
El primer día
se realizaron 10 intentos de ataque, cinco exitosos, uno de forma parcial, dos fallidos
y otras dos retiradas. En total 20 nuevas vulnerabilidades y 233.000 dólares en
premios.
Empezó con el equipo 360 Security
usando un desbordamiento basado en heap en jpeg2000, una fuga de información en
el kernel de Windows y un búfer sin inicializar en el kernel de Windows para
conseguir una ejecución remota de código a través de Adobe Reader. Por ello
ganaron 50.000 dólares y 6 puntos para el premio de Master of Pwn.
Tras esto, Samuel Groß y Niklas
Baumstark consiguieron puntos de estilo por dejar un mensaje especial en la Touch
Bar de un Mac. Para ello utilizaron un uso de memoria después de liberarla en
Safari combinado con tres errores de lógica y una desreferencia de puntero nulo
para conseguir elevar sus privilegios a root en macos. Como el problema de uso
de memoria después de liberar ya había sido corregido en una versión beta del
navegador el ataque se consideró un éxito parcial, a pesar de lo cual
consiguieron 28.000 dólares y 9 puntos para el concurso de Master of Pwn.
El siguiente concursante fue
Tencent Security– Team Ether que consiguió un ataque exitoso contra Microsoft
Edge a través de una escritura arbitraria en Chakra y mediante otro error
consiguieron escapar de la sandbox. Esto les permitió ganar 80.000 dólares y 10
puntos para el Master of Pwn.
Por primera vez en la competición
un equipo intentaba un ataque contra Ubuntu Linux. El equipo Chaitin Security
Research Lab realizó un acceso fuera de límites en el kernel de Linux para
ganar 15.000 dólares y 3 puntos para Master of Pwn.
Las retiradas vinieron por parte
de Tencent Security – Team Ether que intentaban atacar Windows, y Ralf-Philipp
Weinmann en su intento sobre el navegador Microsoft Edge. Posiblemente las recientes
actualizaciones de Microsoft debían haber afectado a sus exploits.
Otro fallo vino de la mano de
Tencent Security – Team Sniper al atacar Google Chrome con una elevación de
privilegios.
Pero este equipo sí logró un
ataque exitoso contra Adobe Reader, empleando una fuga de información seguida
de un uso de memoria después de liberarla para conseguir la ejecución de
código. Mediante otro uso de memoria después de liberarla en el kernel
consiguieron privilegios del sistema. Ganaron 25.000 dólares y 6 puntos para el
premio de Master of Pwn.
El equipo Chaitin Security
Research Lab consiguió otro éxito a través de Apple Safari consiguieron acceso
root en macOS mediante una cadena de seis vulnerabilidades que incluían una
obtención de información en Safari, cuatro de confusión de tipos en el
navegador y un uso de memoria después de liberar en WindowServer. La crónica de
Trend Micro califica esta demostración como espectacular lo que facilitó otros
35.000 dólares y 11 puntos para el Master of Pwn.
Para finalizar el primer día, Richard
Zhu intentó conseguir una elevación a privilegios a root en macos a través de Apple
Safari. Sin embargo, finalizado el tiempo permitido no consiguió un ataque exitoso.
Vídeo resumen del primen día
Día 2
El segundo día
de competición fue mucho más productivo, con hasta 17 intentos en un único día.
El número de participantes este año ha marcado todo un récord, que obligó a los
organizadores a dividir a los participantes de esta jornada en dos grupos
diferentes. Por un lado los enfocados en productos Microsoft y adobe y otra
parte enfocada en productos Mozilla y Apple. Finalmente se lograron 11 ataques
exitosos, uno fallido, tres retiradas y dos descalificaciones, para conseguir
un total de 340.000 dólares en premios.
En la pista A _al puro estilo
deportivo_ el día comenzó con el equipo 360 Security (@mj0011sec) con un intento de ataque
exitoso sobre Adobe Flash por una cadena de vulnerabilidades de un uso de
memoria después de liberarla, dos fugas de información del kernel de Windows y
un búfer sin inicializar en el kernel de Windows para elevar los permisos desde
Flash hasta conseguir privilegios del sistema. Por ello ganaron otros 40.000
dólares y 12 puntos más para el premio de Master of Pwn.
Continuó con otro ataque exitoso
a Adobe Flash por parte del equipo Tencent Security – Team Sniper mediante un
uso de memoria después de liberar y otro en el kernel de Windows para elevar
privilegios a nivel de sistema. Lo que les valió para ganar 40.000 dólares y 12
puntos para Master of Pwn.
El equipo Tencent Security –
Sword Team consiguió un ataque exitoso contra Microsoft Edge que valiéndose de
otras dos vulnerabilidades de uso de memoria después de liberar consiguieron
privilegios del sistema. Con esto ganaron 55.000 dólares y 14 puntos más.
A pesar de los éxitos anteriores,
Tencent Security - Team Lance y Tencent Security - Team Shield retiraron sus
ataques dirigidos a Microsoft Windows y Microsoft Edge. Sin embargo esto no le
importó al equipo Tencent Security – Team Sniper para completar un exploit
exitoso contra Microsoft Edge mediante un uso de memoria después de liberar en
Chakra y otro en el kernel de Windows para elevar privilegios a nivel de
sistema. Con esto sumaron otros 55.000 dólares y 14 puntos más.
Una vez más el equipo de 360
Security explotó con éxito Microsoft Windows con un acceso fuera de límites en
el kernel de Windows, que les permitió ganar 15.000 dólares y 4 puntos de
Master of Pwn. Para finalizar el día en el grupo A, Tencent Security - Team
Sniper consiguió elevar sus privilegios en Microsoft Windows a través de un
desbordamiento de entero en el kernel, lo que les valió 15.000 dólares y 4
puntos más para el título de Master de Pwn.
En el grupo B, el equipo de 360
Security demostró una elevación de privilegios en Apple macOS. Mediante una
fuga de información y una condición de carrera en el kernel. Obtuvieron 10.000$
y 3 puntos más para Master of Pwn. Sin tiempo de levantarse de la silla, el
mismo equipo aprovechó un desbordamiento de entero en Apple Safari y un uso de
memoria después de liberar en el kernel para conseguir permisos de roor en un macOS.
De esta forma ganaron otros 35.000 dólares y 11 puntos más.
El equipo Chaitin Security
Research Lab (@ChaitinTech)
consiguió una elevación de privilegios en macOS mediante una fuga de información
y un acceso fuera de límites en el kernel. Esto les valió 10.000 dólares y 3 puntos
para el Master of Pwn.
El equipo de Tencent Security –
Sword Team sufrió una descalificación al realizar un ataque sobre Apple macOS
con vulnerabilidades ya reportadas y conocidas por Apple. A continuación Moritz
Jodeit de Blue Frost Security (@moritzj) intentaba atacar Mozilla
Firefox pero no consiguió que sus exploits funcionaran exitosamente dentro del
tiempo previsto.
El equipo Chaitin Security
Research Lab (@ChaitinTech) consiguió un
desbordamiento de entero en Mozilla Firefox y elevó sus privilegios a través de
un búfer sin inicializar en el kernel de Windows. Esto les permitió ganar otros
30.000 dólares y 9 puntos de Master of Pwn.
Para finalizar el día en el grupo
B, Tencent Security – Team Sniper aprovecharon un desbordamiento de entero en
Apple Safari y consiguieron privilegios de root mediante acceso fuera de
límites y uso después de liberar en WindowServer. Lo que les valió otros 35.000
dólares y 11 puntos para el premio de Master of Pwn.
Vídeo resumen del segundo día:
Día 3
Esta ha sido la primera edición
del Pwn2Own que ha requerido tres días dado el elevado número de participantes
e intentos de ataque, pero el décimo aniversario del concurso y la bosa de premios
merecía un reconocimiento en todos los niveles. El tercer día,
mucho más reducido, tenía como punto central dos ataques a VMware. Los tres participantes
de este tercer día se repartieron 260.000 dólares.
El viernes comenzó con una
actuación espectacular del equipo 360 Security que utilizó un desbordamiento del
heap en Microsoft Edge, un error de confusión de tipos en el kernel de Windows
y un búfer sin inicializar en VMware para lograr escapar por completo de la
máquina virtual. Esto les permitió conseguir 105.000 dólares y 27 puntos para
el Master of Pwn.
Wow. @mj0011sec did it. Used heap overflow in Edge, type confusion in kernel, & uninit buffer in VMware for complete virtual machine escape.
Por su parte, Richard Zhu
(fluorescence) empleó dos vulnerabilidades de uso de memoria después de liberarla
diferentes en Microsoft Edge para posteriormente elevar los privilegios a nivel
del sistema mediante un desbordamiento de búfer en el kernel de Windows. Esto
le facilitó 55.000 dólares y 14 puntos.
Finalmente el ganador del
concurso de "Master of Pwn"
fue el equipo 360 Security con 63 puntos.
Los resultados finales de este
Pwn2Own han sido más espectaculares que nunca, con tres días de concurso y un
total de 51 nuevas vulnerabilidades reportadas y 833.000 dólares repartidos en
premios.
Todas las vulnerabilidades han
sido reportadas de forma responsable y los fabricantes ya trabajan en
actualizaciones para corregir estos problemas. Sin duda en breve empezaremos a
ver las actualizaciones para corregir estos problemas.
A
pesar de las informaciones
previas sobre la no publicación de boletines, este martes Microsoft ha
publicado 18 boletines de seguridad (del MS17-006 al MS17-023) correspondientes a su ciclo
habitual de actualizaciones. Según la propia clasificación de Microsoft nueve de los boletines presentan un nivel
de gravedad "crítico"
mientras que los nueve restantes son "importantes".
En total se han solucionado 135
vulnerabilidades (algunas de ellas en varios productos). Además se han
corregido otras siete vulnerabilidades adicionales en Flash Player.
Hay que señalar que Microsoft ha
corregido los problemas anunciados con anterioridad, incluyendo el fallo en el tratamiento
de tráfico SMB que puede permitir provocar denegaciones de servicio (CVE-2017-0016)
y los reportados por Project Zero, por una lectura fuera de límites en
gdi32.dll (con CVE-2017-0038) y de ejecución
remota de código en los navegadores Internet Explorer y en Edge (CVE-2017-0037).
Tras la ausencia
de boletines el pasado mes de febrero se esperaban muchos boletines y
vulnerabilidades corregidas. Las previsiones se han cumplido y los boletines
publicados son los siguientes:
MS17-008: Boletín considerado
"crítico" que resuelve 11
vulnerabilidades en Windows Hyper-V. La más grave de ellas podría permitir la
ejecución remota de código si un atacante autenticado en un sistema invitado
ejecuta una aplicación específicamente creada que provoque la ejecución de
código en el sistema Hyper-V anfitrión (CVE-2017-0021,
CVE-2017-0051,
CVE-2017-0074,
CVE-2017-0075,
CVE-2017-0076,
CVE-2017-0095
al CVE-2017-0099
y CVE-2017-0109).
MS17-009: Actualización considerada
"crítica" que resuelve una
vulnerabilidad en la librería PDF, que podría permitir la ejecución remota de código
si un usuario abre un documento PDF específicamente creado (CVE-2017-0023).
MS17-010: Boletín considerado
"crítico" que resuelve seis
vulnerabilidades (CVE-2017-0143
al CVE-2017-0148)
que podrían llegar a permitir la ejecución remota de código si un atacante
autenticado envía paquetes específicamente creados a un servidor Microsoft
Server Message Block 1.0 (SMBv1).
MS17-011: Actualización considerada
"crítica" destinada a
corregir 29 vulnerabilidades en Windows Uniscribe, la más grave podría permitir
la ejecución remota de código si un usuario visita un sitio web específicamente
creado o abre un documento manipulado (CVE-2017-0072,
CVE-2017-0083
al CVE-2017-0092,
CVE-2017-0111
al CVE-2017-0128).
MS17-012: Actualización considerada
"crítica" destinada a
corregir seis vulnerabilidades en diferentes componentes de Windows. La más
grave podría permitir la ejecución remota de código arbitrario (CVE-2017-0007,
CVE-2017-0016,
CVE-2017-0039,
CVE-2017-0057,
CVE-2017-0100
y CVE-2017-0104).
Aquí se incluye la vulnerabilidad de denegación de servicio en el tratamiento
de tráfico SMB; conocida con anterioridad y sobre la que ya hemos comentado
en diversas ocasiones.
MS17-013: Boletín "crítico" destinado a corregir 12 vulnerabilidades en Microsoft Graphics
Component, las más graves podrían permitir la ejecución remota de código si
se abre un documento o web específicamente creada. Afectan a Microsoft Windows, Microsoft Office,
Skype for Business, Microsoft Lync y Microsoft Silverlight. (CVE-2017-0001,
CVE-2017-0005,
CVE-2017-0014,
CVE-2017-0025,
CVE-2017-0038,
CVE-2017-0047,
CVE-2017-0060
al CVE-2017-0063,
CVE-2017-0073
y CVE-2017-0108).
Esta actualización incluye la corrección de la vulnerabilidad reportada por
Project Zero por una lectura fuera de límites en gdi32.dll (con CVE-2017-0038).
MS17-015: Destinado a corregir una vulnerabilidad
(CVE-2017-0110)
de gravedad "importante" en
Microsoft Exchange Outlook Web Access (OWA). Podría permitir la ejecución
remota de código en Exchange Server si un atacante envía un correo con un
adjunto específicamente manipulado a un servidor Exchange vulnerable.
MS17-016: Resuelve una
vulnerabilidad importante (CVE-2017-0055)
en Microsoft Internet Information Services (IIS), que podría permitir la
elevación de privilegios si un usuario pulsa una URL específicamente manipulada
alojada en un servidor Microsoft IIS afectado.
MS17-017: Boletín considerado
"importante" que resuelve cuatro
vulnerabilidades en el kernel de Windows que podrían permitir la elevación de
privilegios (CVE-2017-0050
y CVE-2017-0101
al CVE-2017-0103).
Afecta a Windows Vista,
Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows
Server 2016.
MS17-018: Boletín de carácter
"importante" destinado a
corregir ocho vulnerabilidades en el
controlador modo kernel de Windows que podrían permitir la elevación de
privilegios si un usuario ejecuta una aplicación específicamente creada. (CVE-2017-0024, CVE-2017-0026, CVE-2017-0056 y CVE-2017-0078 al CVE-2017-0082).
MS17-019: Resuelve una
vulnerabilidad "importante"
(CVE-2017-0043)
de obtención de información en Active Directory Federation Services (ADFS). Afecta
a Windows Server 2008, 2012 y 2016.
MS17-020: Destinado a corregir una vulnerabilidad
(CVE-2017-0045)
de gravedad "importante" de
Cross-Site Request Forgery en Windows DVD Maker.
MS17-021: Boletín de carácter
"importante" destinado a
corregir una vulnerabilidad (CVE-2017-0042)
de obtención de información si Windows DirectShow abre contenido multimedia
específicamente creado. Afecta
a Windows Vista, Windows Server 2008, Windows 7, Windows 8.1, Windows Server
2012, Windows 10 y Windows Server 2016.
MS17-022: Resuelve una
vulnerabilidad "importante"
(CVE-2017-0022)
en Microsoft XML Core Services (MSXML) al tratar de forma inadecuada objetos en
memoria. Un atacante podría verificar la existencia de archivos en el sistema. Afecta a Windows Vista, Windows
Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows
Server 2016.
MS17-023: Como ya es habitual,
Microsoft publica un boletín para resolver las vulnerabilidades solucionadas
por Adobe en Flash Player en su también boletín periódico. Se trata de un
boletín "crítico" que en
esta ocasión soluciona siete
vulnerabilidades en Adobe Flash Player instalado en Windows Server 2012,
Windows Server 2016, Windows 8.1 y Windows 10; correspondientes al boletín APSB17-07
de Adobe (y que comentaremos con más detalle en una próxima una-al-día).
Las actualizaciones publicadas
pueden descargarse a través de Windows Update o consultando los boletines de
Microsoft donde se incluyen las direcciones de descarga directa de cada parche.
Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Microsoft Security Bulletin Summary for March
2017
Se le acumulan los problemas a
Microsoft. Cuando aun seguimos a la espera de los parches para dos
vulnerabilidades conocidas, Google ha dado a
conoceruna grave vulnerabilidad en
los navegadores Internet Explorer y en Edge.
La
vulnerabilidad, con CVE-2017-0037, reside en un error de confusión de tipos en HandleColumnBreakOnColumnSpanningElement()
cuando se carga código html específicamente manipulado. El fallo podría permitir la ejecución remota de
código arbitrario.
El pasado 25 de noviembre Ivan
Fratric del equipo de Project Zero Google comunicó el problema a Microsoft. Y
como es habitual, siguiendo su política de publicación 90 días después de su
reporte a la firma responsable se hace público de forma automática.
Mientras tanto, y tras retrasar
la publicación de actualizaciones este mes de febrero, seguimos a la espera del
próximo 14 de marzo para que Microsoft ofrezca los necesarios parches. Cabe
recordar que esta vulnerabilidad viene a sumarse a otras dos públicamente
conocidas y aun sin parchear. El fallo en el tratamiento de tráfico SMB que
puede permitir provocar denegaciones de servicio y el reportado también por
Project Zero, por una lectura fuera de límites en gdi32.dll (con
CVE-2017-0038).
Más información:
Microsoft
Edge and IE: Type confusion in HandleColumnBreakOnColumnSpanningElement
Este
martes Microsoft ha publicado 12 boletines de seguridad (del MS16-144 al MS16-155) correspondientes a su ciclo
habitual de actualizaciones. Según la propia clasificación de Microsoft seis de los boletines presentan un nivel de
gravedad "crítico"
mientras que los cinco restantes son "importantes".
En total se han solucionado 42
vulnerabilidades (algunas de ellas en varios productos). Además se han
corregido otras 17 vulnerabilidades adicionales en Flash Player.
Los boletines publicados son los
siguientes:
MS16-144: La habitual actualización
acumulativa para Microsoft Internet
Explorer que además soluciona ocho
nuevas vulnerabilidades, tres de ellas se habían publicado con anterioridad.
La más grave de ellas podría permitir la ejecución remota de código si un
usuario visita, con Internet Explorer, una página web especialmente creada (CVE-2016-7202,
CVE-2016-7278,
CVE-2016-7279,
CVE-2016-7281,
CVE-2016-7282,
CVE-2016-7283,
CVE-2016-7284
y CVE-2016-7287).
MS16-146: Boletín "crítico" destinado a corregir tres vulnerabilidades en Microsoft Graphics
Component, dos de ellas podrían permitir la ejecución remota de código si
se abre un documento o web específicamente creada. Una de ellas se está
explotando de forma activa en la actualidad. (CVE-2016-7257,
CVE-2016-7272
y CVE-2016-7273)
MS16-147: Actualización considerada
"crítica" destinada a
corregir una vulnerabilidad (con CVE-2016-7274)
en Windows Uniscribe, debido a la forma en que trata objetos en memoria. El
problema podría permitir la ejecución remota de código si un usuario visita un
sitio web específicamente creado o abre un documento manipulado.
MS16-149: Actualización considerada
"crítica" destinada a
corregir dos vulnerabilidades en diferentes componentes de Windows. La más
grave podría permitir la ejecución remota de código arbitrario (CVE-2016-7219 y CVE-2016-7292).
MS16-150: Boletín de carácter
"importante" destinado a
corregir una vulnerabilidad (CVE-2016-7271)
que podría permitir la elevación de privilegios cuando Windows Secure Kernel
Mode trata objetos en memoria de forma inadecuada
MS16-151: Boletín de carácter
"importante" destinado a
corregir dos vulnerabilidades en el controlador modo kernel de Windows que
podrían permitir la elevación de privilegios si un usuario ejecuta una
aplicación específicamente creada. (CVE-2016-7259 y CVE-2016-7260). Afecta a Windows Vista, Windows Server 2008,
Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows Server 2016.
MS16-152: Boletín considerado
"importante" que resuelve una
vulnerabilidad que podría permitir la obtención de información sensible debido
a la forma en que el kernel de Windows trata objetos en memoria (CVE-2016-7258).
Afecta a Windows 10 y Windows
Server 2016.
MS16-153: Destinado a corregir una vulnerabilidad
(CVE-2016-7295)
de gravedad "importante",
que podría permitir la obtención de información sensible cuando el controlador Windows
Common Log File System (CLFS) trata objetos en memoria de forma inadecuada.
Afecta a Windows Vista,
Windows Server 2008, Windows 7, Windows 8.1, Windows Server 2012, Windows 10 y Windows
Server 2016.
MS16-154: Como ya es habitual,
Microsoft publica un boletín para resolver las vulnerabilidades solucionadas
por Adobe en Flash Player en su también boletín periódico. Se trata de un
boletín "crítico" que en
esta ocasión soluciona 17 vulnerabilidades en Adobe Flash Player instalado en
Windows Server 2012, Windows Server 2016, Windows 8.1 y Windows 10;
correspondientes al boletín APSB16-39
de Adobe (y que comentaremos con más detalle en una próxima una-al-día).
MS16-155: Boletín
"importante" que soluciona una vulnerabilidad (CVE-2016-7270)
en el Data Provider para SQL Server de Microsoft .NET 4.6.2 Framework que podría
permitir a un atacante la obtención de información sensible que debería estar
defendida por la funcionalidad Always
Encrypted.
Las actualizaciones publicadas
pueden descargarse a través de Windows Update o consultando los boletines de
Microsoft donde se incluyen las direcciones de descarga directa de cada parche.
Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Microsoft Security Bulletin Summary for December
2016
Este
martes Microsoft ha publicado 14 boletines de seguridad (del MS16-104 al MS16-117) correspondientes a su ciclo
habitual de actualizaciones. Según la propia clasificación de Microsoft siete de los boletines presentan un nivel
de gravedad "crítico"
mientras que los siete restantes son "importantes".
En total se han solucionado 50
vulnerabilidades (algunas de ellas en varios productos) y otras 26
adicionales correspondientes en Flash Player.
MS16-106: Boletín "crítico" destinado a corregir cinco
vulnerabilidades en Microsoft Graphics Component, que podrían permitir la
ejecución remota de código si se abre un documento o web específicamente
creada. Afecta a todas las versiones soportadas de Microsoft Windows. (CVE-2016-3348,
CVE-2016-3349,CVE-2016-3354,
CVE-2016-3355
y CVE-2016-3356).
MS16-108: Boletín "crítico" que resuelve tres
vulnerabilidades (CVE-2016-0138,
CVE-2016-3378
y CVE-2016-3379)
en Microsoft Exchange Server la más grave de ellas podría permitir la ejecución
remota de código en algunas librerías Oracle Outside In incorporadas en Exchange
Server, si un atacante envía un email con un adjunto específicamente creado.
MS16-109: Boletín de carácter
"importante" destinado a
corregir una vulnerabilidad en Microsoft Silverlight, que podría permitir la
ejecución remota de código si un usuario visita un sitio web con una aplicación
Silverlight específicamente creada (CVE-2016-3367).
MS16-110: Actualización considerada
"importante" destinada a
corregir cuatro vulnerabilidades en diferentes componentes de Windwos. La más
grave podría permitir la elevación de privilegios (CVE-2016-3346,
CVE-2016-3352,
CVE-2016-3368y CVE-2016-3369).
MS16-112: Destinado a corregir una
vulnerabilidades "importante"
que podría permitir la elevación de privilegios si Windows permite la carga de
contenido web desde la pantalla de bloqueo de Windows (CVE-2016-3302).
MS16-113: Boletín de carácter
"importante" destinado a
corregir una vulnerabilidad que podría permitir la obtención de información
sensible cuando Windows Secure Kernel Mode trata objetos en memoria de forma
inadecuada (CVE-2016-3344).
MS16-114: Boletín considerado
"importante" que resuelve
una vulnerabilidad (CVE-2016-3345)
que podría llegar a permitir la ejecución remota de código si un atacante
autenticado envía paquetes específicamente creados a un servidor Microsoft
Server Message Block 1.0 (SMBv1).
MS16-115: Actualización considerada
"importante" que resuelve dos
vulnerabilidades en la librería PDF, que podría permitir la ejecución remota de
código si un usuario abre un documento PDF específicamente creado (CVE-2016-3370
y CVE-2016-3374).
MS16-116: Boletín "crítico"
que resuelve una vulnerabilidad (CVE-2016-3375)
de corrupción de memoria en OLE Automation para VBScript Scripting Engine que
podría permitir la ejecución remota de código si un usuario visita un sitio web
malicioso. Para solucionar la vulnerabilidad también debe instalarse la
actualización MS16-104.
MS16-117: Como viene siendo
habitual en los últimos meses, Microsoft publica un boletín para resolver las
vulnerabilidades solucionadas por Adobe en Flash Player en su también boletín periódico.
Se trata de un boletín "crítico"
que en esta ocasión soluciona 26 vulnerabilidades en Adobe Flash Player
instalado en Windows Server 2012, Windows 8.1 y Windows 10; correspondientes al
boletín APSB16-29
de Adobe (y que comentaremos con más detalle en una próxima una-al-día).
Las actualizaciones publicadas
pueden descargarse a través de Windows Update o consultando los boletines de
Microsoft donde se incluyen las direcciones de descarga directa de cada parche.
Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Microsoft Security Bulletin Summary for
September 2016