Microsoft ofrece a los administradores un respiro con una actualización de parche más sencilla de lo habitual
La actualización de seguridad mensual de Microsoft para diciembre de 2023 será sin duda un descanso refrescante para los equipos de seguridad y TI y contendrá menos vulnerabilidades que corregir que en los últimos meses.
La actualización incluyó correcciones para un total de 36 vulnerabilidades, de las cuales Microsoft ha clasificado cuatro como críticas, una como mediana y el resto como amenazas mayores o medianas. Once de los errores de la actualización de diciembre (o más de un tercio) son problemas que es más probable que los actores de amenazas aprovechen. Esta es una descripción que Microsoft reserva para errores que probablemente sean un error. objetivo atractivo para los atacantes y uno que podrían explotar consistentemente.
Los parches que Microsoft lanzado hoy Agregue uno para una vulnerabilidad en un chipset AMD (CVE-2023-20588), para el cual una prueba de concepto está disponible públicamente. Pero por segunda vez este año, la actualización de seguridad de diciembre no contenía vulnerabilidades explotadas activamente, algo que normalmente requiere una respuesta inmediata.
¿Regalo de Navidad anticipado?
«El martes de parches de diciembre puede parecer un regalo anticipado de temporada para los equipos de seguridad, ya que sólo hay una pequeña cantidad de parches y ninguno ha sido reportado como explotado», dijo Kev Breen, director senior de investigación de amenazas en Immersive Labs. «Pero eso no significa que debamos estar tranquilos con una copa de vino caliente». Señaló que el número relativamente grande de CVE, que Microsoft considera más propensos a ser explotados, es motivo de preocupación, especialmente si se tiene en cuenta cómo Hoy en día, los atacantes explotan rápidamente nuevas vulnerabilidades.
Específicamente, la actualización del parche incluye correcciones para 10 vulnerabilidades de escalada de privilegios, una categoría de errores que son consistentemente de menor gravedad que los errores de ejecución remota de código pero que son casi tan peligrosos, dijo Breen. «Casi todas las violaciones de seguridad implicarán una fase de escalada de privilegios, que permitirá al atacante obtener privilegios a nivel del sistema y desactivar herramientas de seguridad o utilizar otros ataques y herramientas», dijo.
Errores a priorizar en el lote de diciembre
A diferencia de lo habitual, los investigadores de seguridad se expresaron de forma un tanto diferente sobre los que consideran los errores más importantes del último lote. Pero hay un error que la mayoría coincide en que es un tema de alta prioridad. CVE-2023-35628, una falla de ejecución remota de código en la plataforma MSHTML de Windows. Microsoft le dio a la falla una calificación de gravedad de 8,1 sobre 10 en la escala CVSS, identificándola como un problema con mayor probabilidad de ser explotado por actores de amenazas.
«A diferencia de los casos habituales en los que ver el correo electrónico en la ventana de vista previa causa el problema, esta vez el problema ocurre antes», dijo Saeed Abbasi, gerente de investigación de vulnerabilidades y amenazas de Qualys. «El problema ocurre tan pronto como Outlook descarga y procesa el correo electrónico, incluso antes de que aparezca en la ventana de vista previa».
Espera que las bandas de ransomware intenten aprovechar el aumento. «Sin embargo, para utilizarlo con éxito se requieren técnicas sofisticadas de modelado de la memoria, lo que representa un desafío importante», añade Abbasi.
La gravedad del error también se ve agravada por el hecho de que MSHTML es un componente central de Windows para representar HTML y otro contenido basado en navegador. El componente no sólo forma parte de los navegadores, sino también de aplicaciones como Microsoft Office, Outlook, Teams y Skype, afirmó Breen.
Jason Kikta, CISO de Automox, destacó CVE-2023-35618, una falla de elevación de privilegios en el navegador Edge basado en Chromium de Microsoft, como un problema que las organizaciones deben solucionar como prioridad. «Esta vulnerabilidad se considera moderada pero no se puede ignorar», afirmó Kikta. «Podría conducir potencialmente a un escape de la zona de pruebas del navegador, convirtiendo el entorno de navegación normalmente seguro de Microsoft Edge en un riesgo potencial».
La propia Microsoft le dio al error una calificación de gravedad CVSS de 9,6 sobre un máximo de 10. Al mismo tiempo, la empresa sólo calificó la falla como un problema de vulnerabilidad de gravedad media debido al nivel de interacción del usuario y los requisitos necesarios para que un atacante la aproveche.
Dos de las siete vulnerabilidades de ejecución remota de código en la actualización de diciembre de 2023 afectan la función Conexión compartida a Internet (ICS) en Windows. Ambos puntos débiles – CVE-2023-35641 Y CVE-2023-35630 – tienen una puntuación CVSS idéntica de 8,8, aunque Microsoft sólo ha identificado la primera como una vulnerabilidad a la que es más probable que apunten los atacantes.
«Estas vulnerabilidades comparten características similares, incluido un vector de ataque adyacente, baja complejidad, bajos requisitos de privilegios y no se requiere interacción del usuario», dijo Mike Walters, presidente y cofundador de Action1. «El alcance de estos ataques se limita a sistemas en el mismo segmento de red que el atacante, lo que significa que no pueden llevarse a cabo a través de múltiples redes, como una WAN».
Otras dos vulnerabilidades que, según los investigadores de seguridad, merecen atención son: CVE-2023-35636un error de divulgación de información en Outlook, y CVE-2023-36696una vulnerabilidad de elevación de privilegios en el controlador de minifiltro de archivos en la nube de Windows.
Según Abbasi, CVE-2023-35636 es interesante porque no causa problemas cuando un usuario obtiene una vista previa de los correos electrónicos. Sin embargo, si se utilizan incorrectamente, los hashes NTLM podrían quedar expuestos, lo que los piratas informáticos podrían utilizar para hacerse pasar por otros usuarios y penetrar más profundamente en la red de una empresa, añade.
Ligera caída interanual
Satnam Narang, ingeniero de investigación senior de Tenable, describió la vulnerabilidad Mini Filter Drive como algo que un atacante podría explotar para elevar los privilegios una vez comprometidos. La falla es la sexta vulnerabilidad que Microsoft ha revelado en este controlador, dijo.
“Para 2023, Microsoft ha parcheado 909 CVE, un ligero descenso del 0,87% respecto a 2022donde Microsoft parchó 917 CVE”, dijo Narang. De ellas, 23 eran vulnerabilidades de día cero que los atacantes estaban explotando activamente en el momento en que Microsoft las reveló y lanzó un parche para ellas. Más de la mitad de los días cero fueron vulnerabilidades de elevación de privilegios, dijo.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/microsoft-gives-admins-a-reprieve-with-lighter-than-usual-patch-update