Microsoft conocía el último "0 day" desde 2008

Permalink 10.07.09 @ 00:53:25. Archivado en Vulnerabilidades, Seguridad informática, Ataques telemáticos, Analisis

-------------------------------------------------------------------
Hispasec - una-al-día 09/07/2009
Todos los días una noticia de seguridad www.hispasec.com
-------------------------------------------------------------------

Microsoft conocía el último "0 day" desde 2008
----------------------------------------------

El pasado día 4 de julio se supo que ciertos atacantes estaban aprovechando de forma masiva una vulnerabilidad no hecha pública hasta ahora en un ActiveX de Microsoft. Poco después Microsoft confirmaba el problema en una notificación, que ofrecía contramedidas pero en el que todavía no se publicaba parche oficial. Al parecer, Microsoft estaba al tanto desde 2008 no solo de esta, sino de otra vulnerabilidad más en el mismo componente.

CVE-2008-0015 es el CVE que Microsoft ha asignado a este nuevo "0 day". El CVE es el Common Vulnerabilities and Exposures, un estándar (administrado por la organización Mitre.org) que se encarga de identificar unívocamente a las vulnerabilidades. El CVE ha tenido gran aceptación entre todos los fabricantes porque la mayor parte de las veces es muy complejo saber a qué vulnerabilidad nos estamos refiriendo solo por ciertas características. Es necesario una especie de número de identidad único para cada fallo, puesto que en ocasiones son tan parecidas, complejas o se ha ofrecido tan poca información sobre ellas que la única forma de diferenciar las vulnerabilidad es por su CVE.

¿Por qué asignar un CVE de 2008 en 2009? Esto significa que Microsoft conocía el fallo desde el año pasado. Los fabricantes solicitan CVEs al Mitre y los asignan libremente a las vulnerabilidades que encuentran. Ryan Smith y Alex Wheeler de IBM ISS X-Force lo descubrieron y lo reportaron entonces. Microsoft asignó el CVE pero todavía no lo ha hecho público ni lo ha solucionado... hasta que se ha convertido en un "0 day". Los atacantes (no se sabe cómo) han descubierto la existencia del fallo y desde no se sabe cuándo, están aprovechándolo para instalar malware en los sistemas Windows. Esto ha hecho que Microsoft deje de mantener la vulnerabilidad en el letargo y tenga que ponerse a trabajar en ella cuanto antes.

¿Es normal tardar tanto para solucionar una vulnerabilidad? Según Microsoft, básicamente depende de si es conocida o no. La compañía se vuelca totalmente en un fallo cuando es público, si no, va a "otro ritmo" a la hora de parchear. Incluso cuando la vulnerabilidad es pública, hay que tener en cuenta que Microsoft hace insistentes pruebas de compatibilidad cada vez que saca un parche, y aun así, a veces comete errores. El código del sistema operativo es demasiado complejo y las interacciones pueden ser impredecibles, así que la estrategia para los parches de Windows es "lento pero (en lo posible) seguro". En este caso Microsoft ha sido lento sin excusas, teniendo en cuenta la gravedad de la vulnerabilidad, el tiempo transcurrido y que (como ha pasado) al final la información o bien ha sido filtrada o descubierta independientemente por los atacantes. Microsoft tiene la responsabilidad de actuar (por volumen de uso, por recursos disponibles y por ser objetivo principal del malware) mucho más rápido. Wheeler, uno de los descubridores del fallo, piensa que no: que hay muchos problemas de seguridad, y que es normal que Microsoft se dedique a los que están
siendo explotados con prioridad. Como este no era público hasta hace poco, no piensa que sea demasiado tiempo.

Para colmo, se ha dado a conocer que desde el IBM ISS X-Force, también se notificó a Microsoft otra vulnerabilidad en 2008, identificada con el CVE-2008-0020, en la misma librería Msvidctl.dll de DirectShow. Esta todavía no ha sido reconocida por Microsoft, pero es probable que sea parcheada junto con la CVE-2008-0015.

Microsoft acumula así dos vulnerabilidades en DirectShow que se sabe que están siendo aprovechadas por atacantes (CVE-2009-1537 y CVE-2008-0015) y otra de la que no se sabe demasiado (CVE-2008-0020).

Por otro lado, en el "advisory" oficial de Microsoft se ofrecía información interesante. Por ejemplo, limita el problema a Windows XP y 2003. También enumera nuevos CLSID a los que se les puede activar el Kill Bit para evitar que sean explotables a través de Internet Explorer. Esto puede significar que son potenciales nuevos vectores de ataque que podrían ser usados para aprovechar la vulnerabilidad. Los ataques estaban llevándose a cabo a través de un solo CLSID (asociado a una librería) para aprovechar la vulnerabilidad, pero al parecer existen más, que Microsoft bloquea ahora para prevenir futuros ataques hasta que el problema sea solucionado por completo.

Se recomienda en todo caso, ejecutar la herramienta que Microsoft ha publicado para activar todos los Kill Bits de los CLSID implicados, que si bien no soluciona el fallo de raíz, evita que Internet Explorer se convierta en un vector de ataque.

Opina sobre esta noticia:
http://www.hispasec.com/unaaldia/3911/comentar

Más información:

Vulnerability in Microsoft Video ActiveX Control Could Allow Remote Code
Execution
http://www.microsoft.com/technet/security/advisory/972890.mspx

Microsoft Security Advisory: Vulnerability in Microsoft Video ActiveX
control could allow remote code execution
http://support.microsoft.com/kb/972890/en-us

http://www.eweek.com/c/a/Security/Was-Microsoft-Slow-to-Patch-Video-ActiveX-Vulnerability-130458
Was Microsoft Slow to Patch Video ActiveX Vulnerability?

Sergio de los Santos
ssantos@hispasec.com


Bookmark and Share

Comentarios:

Aún no hay Comentarios para este post...

Se muestran únicamente los últimos 40 comentarios de cada post.

Los comentarios para este post están cerrados.

Blogs
Entre el Cielo y la Tierra

Entre el Cielo y la Tierra

CRISTIANOS NO SOLO DE NOMBRE

Francisco Baena Calvo

Esto es lo que hay

Esto es lo que hay

Congreso de Coaching y Liderazgo

Miguel Ángel Violán

El blog de X. Pikaza

El blog de X. Pikaza

Dom 19 2 12 El paralítico de Cafarnaúm: Perdón y curación

Xabier Pikaza Ibarrondo

Libros

Libros

'La fragata Ligera', de Luis Delgado

Periodista Digital

El Blog de Otramotro

El Blog de Otramotro

"Fraude electoral masivo"

Ángel Sáez García

Sursum Corda El blog de Guillermo Gazanini

Sursum Corda El blog de Guillermo Gazanini

Radiografía de la fe… Latinoamérica, ¿baluarte del catolicismo?

Guillermo Gazanini Espinoza

La Marea de Pérez Henares

La Marea de Pérez Henares

La otra Soraya apuntó maneras

Antonio Pérez Henares

Protestantes

Protestantes

Conferencias en Barcelona del Secretario Gral. de la Alianza Evangélica Europea

Pedro Tarquis

Columna de humo

Columna de humo

El dolo vasco

Pedro de Hoyos

Voto en Blanco

Voto en Blanco

España: el drama de una prensa alienada y sometida, que manipula e ignora noticias importantes

Francisco Rubiales

Punto de vista

Punto de vista

Discrepo de lo dicho por monseñor Osoro

Vicente Torres

Arte

Arte

Pintor francés y fotógrafo norteamericano, por J.C.Deus

Periodista Digital

Religión Digital

Religión Digital

LEPROSOS DE AYER Y HOY

Religión Digital

El blog de José Arregi

El blog de José Arregi

La guerra que viene

José Arregi

El buen vivir de Juan Luis Recio

El buen vivir de Juan Luis Recio

Sabor del Año 2012

Juan Luis Recio

Crónicas Bárbaras

Crónicas Bárbaras

Engaños de CiU y PP

Manuel Molares do Val

Las crónicas de Juan Fernandez Krohn

Las crónicas de Juan Fernandez Krohn

Sarkozy y el contingente español del Líbano

Juan Fernandez Krohn

El Blog de Francisco Margallo

El Blog de Francisco Margallo

¿Existe el Estado de bienestar?

Francisco Margallo

Gastronomía Navarra

Gastronomía Navarra

No hablo de salir del armario para evitar equívocos

Mª Rosario Aldaz Donamaría

Corrupción global

Corrupción global

824 Energías: riesgos y costes. ¿Quien controla?

Luis Llopis Herbas

Haz de PD tu página de inicio | Cartas al Director | Publicidad | Buzón de sugerencias | Publicidad
Periodista Digital, SL CIF B82785809
Avenida de Asturias, 49, bajo - 28029 Madrid (España)
Tlf. (+34) 91 732 19 05
Aviso Legal | Cláusula exención responsabilidad

redaccion@periodistadigital.com Copyleft 2000

b2evolution Creative Commons License
This work is licensed under a Creative Commons License.
Noticias Periodista Digital | Periodista Latino | Reportero Digital | Ciudadano Digital | Chistes, Videos y Poesias