Mostrando entradas con la etiqueta Outlook. Mostrar todas las entradas
Mostrando entradas con la etiqueta Outlook. Mostrar todas las entradas

viernes, 13 de abril de 2018

Fallo en Outlook permite usar ficheros OLE remotos para filtrar la contraseña del usuario

Se ha descubierto un fallo en Outlook que permite la carga de objetos OLE remotos solo previsualizando un correo electrónico. Esto podría usarse para acceder a información secreta del usuario, como el hash de la contraseña del usuario de Windows.




Nos situamos en 2016. Buscando técnicas para saltar ASLR de Windows, el investigador Will Dormann, miembro del CERT, empieza a hacer pruebas incrustando ficheros OLE en el contenido de ficheros de formato de texto enriquecido (RTF). Sin embargo, la vulnerabilidad que encontró iba más allá de sus objetivos iniciales.

Desde hace tiempo, Microsoft Outlook (y la mayoría de clientes y plataformas de correo) bloquea la carga de imágenes remotas en correos HTML como medida de protección de la privacidad, concretamente para no desvelar la dirección IP. Para cargarlas, pide interacción del usuario. 

Sin embargo, al enviar correos RTF con objetos OLE remotos incrustados, Dormann comprobó que se carga el contenido automáticamente y sin pedir ninguna autorización cuando estos objetos están alojados en un servidor SMB. Es más, esta carga no se realiza al abrir el correo, sino simplemente previsualizándolo.

A diferencia de los correos HTML, que revelarían únicamente nuestra dirección IP, al iniciar una  conexión SMB estaríamos enviando al servidor remoto mucha más (y más crítica) información del sistema:

  • Dirección IP.
  • Nombre de dominio.
  • Nombre de usuario.
  • Nombre del equipo.
  • Clave de sesión SMB.

Información revelada durante la carga de objetos OLE embebidos en un RTF previsualizado por Microsoft Outlook. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

Una vez abierta la puerta a conexiones arbitrarias a servidores SMB, nos queda estudiar qué información adicional podemos obtener y cómo la podemos explotar. En este caso, Dormann aprovecha una vulnerabilidad en los clientes SMB para provocar una denegación de servicio en el sistema del usuario. 


Explotación de vulnerabilidad en el cliente SMB de Microsoft a travér de Outlook. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

También, usando la herramienta Responder pudo interceptar conexiones del protocolo NTMLv2, que incluye el hash de la contraseña de usuario de Windows. Si esta contraseña es débil, descifrarla es cuestión de segundos.


Información obtenida a través de la petición SMB. Obtenida de: https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html

Esta vulnerabilidad (CVE-2018-0950) ha sido solucionada en el último boletín de Microsoft. Ahora no se producen visualizaciones de contenido remoto OLE. Sin embargo, este no es el único modo en el que se podría forzar al cliente SMB de Windows iniciar una conexión SMB, por lo que se recomienda el bloqueo de los puertos involucrados en este tipo de conexiones.
  

Francisco López
flopez@hispasec.com

Más información:

Automatically Stealing Password Hashes with Microsoft Outlook and OLE:
https://insights.sei.cmu.edu/cert/2018/04/automatically-stealing-password-hashes-with-microsoft-outlook-and-ole.html







sábado, 14 de noviembre de 2015

Microsoft republica actualización por problemas en Windows 7 y Windows Server 2008

No es la primera vez que Microsoft se ve obligada a republicar una de las actualizaciones publicadas dentro de su conjunto de boletines de seguridad. En esta ocasión los problemas se han dado con el boletín MS15-115 en sistemas Windows 7 y Windows Server 2008 R2.

Microsoft ha anunciado la revisión de la actualización 3097877 para Windows 7 y Windows Server 2008 perteneciente al boletín MS15-115, publicado el pasado martes. Este boletín estaba calificado como "crítico" y solucionaba siete vulnerabilidades en todas las versiones de Windows relacionadas con el tratamiento de fuentes, que podrían permitir la ejecución de código remoto.

Microsoft ha indicado que republica la actualización debido a que algunos usuarios han reportado problemas con Outlook tras la instalación del parche. Según han reportado algunos usuarios Outlook se cerraba al abrir emails en html, aunque también se han reportado otro tipo de errores como pantallas negras al intentar autenticarse en el sistema y otros problemas.

"Bulletin revised to inform customers that the 3097877 update for Windows 7 and Windows Server 2008 R2 has been rereleased to correct a problem with the original update that could cause some applications to quit unexpectedly."

No es la primera vez que algo similar ocurre con las actualizaciones de Microsoft,el año pasado este problema se dio en varias ocasiones. Aunque la compañía establece grandes controles antes de publicar un parche, resulta complejo evaluar una actualización en todas las posibles configuraciones, idiomas, versiones, etc. Esperamos, por la tranquilidad de todos, que este tipo de problemas no se vuelvan a repetir.

Más información:

MS15-115: Description of the security update for Windows: November 10, 2015

Microsoft Security Bulletin MS15-115 - Critical
Security Update for Microsoft Windows to Address Remote Code Execution (3105864)

una-al-dia (27/08/2014) Microsoft vuelve a publicar la actualización MS14-045

una-al-dia (15/09/2014) Nuevo problema en las actualizaciones de Microsoft

una-al-dia (12/12/2014) Microsoft retira actualización para Exchange 2010
http://unaaldia.hispasec.com/2014/12/microsoft-retira-actualizacion-para.html



Antonio Ropero
Twitter: @aropero

viernes, 12 de diciembre de 2014

Microsoft retira actualización para Exchange 2010

Otra vez, y es la tercera en pocos meses. Microsoft ha eliminado uno de los últimos parches publicados dentro del conjunto de boletines de seguridad de diciembre publicado el pasado martes (del que ya efectuamos un resumen). En esta ocasión en concreto, los problemas son para los usuarios de Exchange 2010 tras la instalación de la actualización MS14-075. 

Microsoft ha retirado la actualización 2986475 para Exchange Server 2010 SP3 perteneciente al boletín MS14-075 del "Download Center". También se ha retirado Exchange Server 2010 SP3 Update Rollup 8 que además de otras correcciones y mejoras incluía la solución de las vulnerabilidades indicadas en el boletín MS14-075.

Según ha confirmado la propia Microsoft un problema en la actualización impide a Outlook conectar con Exchange. Además recomienda a todos los usuarios que hayan implementado la actualización volver a la versión anterior. Esta acción será necesaria con el fin de restaurar cualquier pérdida de conectividad de Outlook.

Este boletín estaba calificado como "importante" y solucionaba soluciona cuatro vulnerabilidades de elevación de privilegios en Microsoft Exchange Server. (CVE-2014-6319, CVE-2014-6325, CVE-2014-6326 y CVE-2014-6336). Las actualizaciones para Microsoft Exchange Server 2007 y 2013 no se ven afectadas por esta incidencia.

Curiosamente esta actualización fue una de las que dentro del conjunto de actualizaciones de noviembre sufrieron un retraso. Parece que el "tiempo extra" no fue suficiente.

Esta es la tercera ocasión en los últimos cinco meses que Microsoft se ve obligada a retirar alguno de sus parches por algún problema. En agosto fue una "pantalla azul de la muerte" tras la instalación del MS-045 en casos concretos con fuentes OTF (OpenType Font) instaladas en directorios no estándar. En septiembre los afectados fueron los usuarios de Lync 2010. En esta ocasión el problema parece mucho más obvio y que puede afectar a un mayor número de usuarios.

Dentro de unos días, tal y como ha ocurrido en las anteriores ocasiones Microsoft volverá a publicar la actualización con todos los problemas ya solucionados. Microsoft establece grandes controles antes de publicar un parche, resulta complejo evaluar una actualización en todas las posibles configuraciones, idiomas, versiones, etc. Pero parece ser que estos problemas se están haciendo más comunes de lo que cabría esperar. Esperamos, por la tranquilidad de todos, que no se vuelvan a repetir.

Más información:

una-al-dia (17/08/2014) Microsoft recomienda desinstalar la actualización MS14-045

una-al-dia (15/09/2014) Nuevo problema en las actualizaciones de Microsoft

una-al-dia (09/12/2014) Boletines de seguridad de Microsoft de diciembre

Microsoft Security Bulletin MS14-075 - Important
Vulnerabilities in Microsoft Exchange Server Could Allow Elevation of Privilege (3009712)

Exchange releases: December 2014


Antonio Ropero
Twitter: @aropero