La falla crítica de Windows Kerberos elude la seguridad de Microsoft
Microsoft ha brindado algo de alivio a los equipos de seguridad empresarial de cara a 2024 con una actualización de seguridad relativamente ligera en enero que consta de parches para 48 CVE únicos, de los cuales solo dos la compañía ha clasificado como críticos.
Por segundo mes consecutivo, el Patch Tuesday de Microsoft no contenía errores de día cero, lo que significa que los administradores no tendrán que lidiar con nuevas vulnerabilidades que los atacantes están explotando activamente actualmente, algo común en 2023.
Sólo dos errores con gravedad crítica
Como suele ser habitual, este es el caso de los CVE Microsoft anunció esto el 9 de enero. Muchos de sus productos se vieron afectados, incluidas vulnerabilidades de escalada de privilegios, fallas de ejecución remota de código, fallas de omisión de seguridad y otras vulnerabilidades. La empresa clasificó 46 de las vulnerabilidades como graves, incluidas varias que tenían una alta probabilidad de que los atacantes las explotaran.
Uno de los dos errores graves en la última actualización de Microsoft es CVE-2024-20674, una característica de seguridad de Windows Kerberos que evita la vulnerabilidad que permite a los atacantes eludir los mecanismos de autenticación y lanzar ataques de suplantación. «Los atacantes pueden explotar esta vulnerabilidad mediante un ataque de máquina en el medio (MitM)», dijo a Dark Reading Saeed Abbasi, gerente de investigación de vulnerabilidades de Qualys. «Lo logran configurando un escenario de suplantación de identidad de red local y luego enviando mensajes Kerberos maliciosos para engañar a una máquina cliente haciéndole creer que se está comunicando con un servidor de autenticación Kerberos legítimo».
La vulnerabilidad requiere que el atacante tenga acceso a la misma red local que el objetivo. No se puede explotar de forma remota a través de Internet y requiere proximidad a la red interna. Sin embargo, existe una alta probabilidad de que se produzcan intentos activos de explotación en un futuro próximo, afirma Abbasi.
Ken Breen, director senior de investigación de amenazas de Immersive Labs, identificó CVE-2024-20674 como un error que las organizaciones deberían corregir rápidamente. «Este tipo de vectores de ataque siempre son valiosos para los actores de amenazas, como los operadores de ransomware y los intermediarios de acceso», ya que permiten un acceso significativo a las redes corporativas, según un comunicado de Breen.
La otra vulnerabilidad crítica en las últimas actualizaciones de seguridad de Microsoft es CVE-2024-20700, una vulnerabilidad de ejecución remota de código en la tecnología de hipervirtualización de Windows. Según una declaración de Ben McCarthy, ingeniero senior de ciberseguridad de Immersive Labs, la vulnerabilidad no es particularmente fácil de explotar porque requeriría que un atacante ya estuviera en la red y cerca de una computadora vulnerable.
La vulnerabilidad también incluye una condición de carrera, un tipo de problema que es más difícil de explotar para un atacante que muchos otros tipos de vulnerabilidades. «Esta vulnerabilidad se publicó como un exploit de menor probabilidad, pero dado que Hyper-V se ejecuta con los privilegios más altos en una computadora, vale la pena considerar parchear», dijo McCarthy.
Error de ejecución remota de código de alta prioridad
Los investigadores de seguridad destacaron dos fallas adicionales de RCE en la actualización de enero que merecen atención prioritaria: CVE-2024-21307 en el cliente de escritorio remoto de Windows y CVE-2024-21318 en el servidor SharePoint.
Según Breen, Microsoft ha identificado CVE-2024-21307 como una vulnerabilidad con mayor probabilidad de ser explotada por atacantes, pero ha proporcionado poca información sobre el motivo. La empresa determinó que los atacantes no autorizados tendrían que esperar a que un usuario se conectara para aprovechar la vulnerabilidad.
«Esto significa que los atacantes deben crear un servidor RDP malicioso y utilizar técnicas de ingeniería social para engañar al usuario para que se conecte», dijo Breen. «Esto no es tan difícil como parece, ya que los servidores RDP maliciosos son relativamente fáciles de configurar para los atacantes, y enviar archivos adjuntos RDP en un correo electrónico significa que un usuario sólo necesita abrir el archivo adjunto para activar el exploit».
Algunos errores más explotables de escalada de privilegios
La actualización de enero de Microsoft incluyó parches para varias vulnerabilidades de escalada de privilegios. Uno de los más graves es: CVE-2023-21310, un error de escalada de privilegios en el controlador de minifiltro de archivos en la nube de Windows. El error es muy parecido. CVE-2023-36036una vulnerabilidad de escalada de privilegios de día cero en la misma tecnología que Microsoft publicó en su Actualización de seguridad de noviembre de 2023.
Los atacantes explotaron activamente esta falla para obtener privilegios a nivel de sistema en las computadoras locales, lo que también pueden hacer con la vulnerabilidad recién descubierta. «Este tipo de paso de escalada de privilegios lo ven comúnmente los actores de amenazas en los compromisos de la red», dijo Breen. «Puede permitir al atacante desactivar herramientas de seguridad o ejecutar herramientas de volcado de credenciales como Mimikatz, que luego pueden permitir el movimiento lateral o comprometer cuentas de dominio».
Se incluyen algunos de los otros errores importantes de escalada de privilegios. CVE-2024-20653 en el sistema de archivos de registro común de Windows, CVE-2024-20698 en el kernel de Windows, CVE-2024-20683 bajo Win32k, y CVE-2024-20686 bajo Win32k. Según una declaración de Satnam Narang, ingeniero de investigación senior de Tenable, Microsoft ha identificado todas estas fallas como problemas que es más probable que los atacantes aprovechen. «Estos errores se utilizan a menudo como parte de actividades posteriores al compromiso», dijo. «Es decir, una vez que los atacantes se hayan afianzado en los sistemas».
Entre las deficiencias que Microsoft catalogó como importantes pero que deben abordarse rápidamente se encuentran: CVE-2024-0056, una función de elusión de seguridad en SQL, afirma Abbasi. La vulnerabilidad permite a un atacante realizar un ataque de máquina en el medio, interceptando y potencialmente alterando el tráfico TLS entre un cliente y un servidor, señala. «Si se explota, un atacante podría descifrar, leer o modificar el tráfico TLS seguro, violando la confidencialidad e integridad de los datos». Abbasi dice que un atacante también podría aprovechar la vulnerabilidad para explotar SQL Server a través del proveedor de datos SQL.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/ics-ot-security/critical-windows-kerberos-bug-microsoft-security-bypass