Microsoft parchea 97 CVE, incluidos errores de día cero y gusanos
La actualización de seguridad Patch Tuesday de Microsoft para abril de 2023 incluye parches para 97 CVE, incluido un error de día cero bajo explotación activa en ataques de ransomware, otro que es una recreación de una solución para un error de 2013 que un actor de amenazas descubrió recientemente explotado en un suministro ataque en cadena a 3CX y un bug gusanable clasificado como crítico.
Microsoft ha clasificado un total de siete de los errores corregidos este mes como críticos, lo que generalmente significa que las empresas deben darles la máxima prioridad desde la perspectiva de la implementación de parches.
El día cero se usa en ataques de ransomware
Casi la mitad, o 45, de las vulnerabilidades en la actualización de abril habilitan la ejecución remota de código (RCE), un aumento significativo del promedio de 33 errores de RCE que Microsoft informó en cada uno de los tres meses anteriores. A pesar de esto, la compañía clasificó casi el 90 % de los CVE en la última fila como errores que es menos probable que exploten los atacantes cibernéticos; solo el 9 % se marca como errores que es más probable que exploten los actores de amenazas.
El error de día cero rastreado como CVE-2023-28252, es una vulnerabilidad de elevación de privilegios en el sistema de archivos de registro comunes de Windows (CLFS) que afecta a todas las versiones compatibles de Windows 10 y Windows Server. Es el segundo CLFS Zero Day en los últimos meses; el otro fue CVE-2022-37969 – y brinda a los atacantes que ya tienen acceso a la plataforma una forma de obtener privilegios de nivel de sistema altamente privilegiados.
«Esta vulnerabilidad utiliza el acceso al sistema existente para explotar activamente un dispositivo y es el resultado de cómo el controlador CLFS interactúa con los objetos en la memoria del sistema», dijo Gina Geisel, investigadora de seguridad de Automox. Para explotar la falla, un atacante necesitaría iniciar sesión en un sistema y luego ejecutar un binario malicioso para elevar los privilegios.
«Automox recomienda implementar parches dentro de las 24 horas, ya que este es un día cero explotado activamente», dijo Geisel en comentarios enviados por correo electrónico a Dark Reading.
En una publicación de blog publicada junto con la actualización de Microsoft, Kaspersky dijo que sus investigadores observaron un actor de amenazas Explotación de CVE-2023-28252 para propagar el ransomware Nokoyawa sobre sistemas de pequeñas y medianas empresas en América del Norte, Oriente Medio y Asia. El análisis del proveedor de seguridad muestra que los exploits son similares a los exploits de controladores conocidos anteriormente dirigidos a CLFS.
«El exploit estaba muy ofuscado ya que más del 80% de su código se compiló correctamente en el binario como ‘basura'», se lee en el análisis. Los investigadores de Kaspersky dijeron que informaron la falla a Microsoft después de observar que un atacante la usó en ataques de ransomware en febrero.
Un parche del pasado
Otro parche en la actualización de abril de Microsoft que los investigadores aconsejan a las organizaciones que estén atentos es CVE-2013-3900, una vulnerabilidad de verificación de firmas de hace 10 años en la función WinVerifyTrust de Windows. Un actor de amenazas, que se cree que es el Grupo Lazarus de Corea del Norte, aprovechó recientemente la falla en un Ataque a la cadena de suministro en 3CX Esto dio lugar a que el malware aterrizara en los sistemas propiedad de los usuarios del software de videoconferencia de la empresa.
Cuando Microsoft lanzó el parche en 2013, la empresa decidió convertirlo en un parche opcional porque la solución podría causar problemas a algunas organizaciones. Con la actualización de seguridad de abril, Microsoft puso la solución a disposición en más plataformas y proporcionó más recomendaciones para que las organizaciones solucionen el problema.
“Asegúrese de tomarse el tiempo para leer todas las recomendaciones, incluida la información sobre el Programa raíz de confianza de Microsofty tome las medidas necesarias para proteger su medio ambiente», Dustin Childs, investigador de Iniciativa Zero Day (ZDI) de Trend Micro. dijo en una publicación de blog.
Una serie de vulnerabilidades RCE
Los investigadores identificaron dos de las vulnerabilidades críticas en el lote de abril que requerían una acción inmediata. Uno de ellos es CVE-2023-21554.
La falla afecta la tecnología Microsoft Message Queuing (MSMQ) y permite a los atacantes obtener RCE enviando un paquete MSMQ especialmente diseñado a un servidor MSMQ. La vulnerabilidad afecta a los sistemas Windows 10, 11 y Server 2008-2022 que tienen habilitada la función de cola de mensajes en sus sistemas, dijo Peter Plaster, investigador de Automox, en comentarios enviados por correo electrónico. Los administradores deberían considerar aplicar el parche de Microsoft para el problema lo antes posible, ya que la empresa ha determinado que es más probable que los actores de amenazas exploten la vulnerabilidad.
Esta es solo una de las dos vulnerabilidades críticas en el sistema de cola de mensajes de Windows que Microsoft arregló esta semana. El otro es CVE-2023-28250una vulnerabilidad en Windows Pragmatic Multicast que, como CVE-2023-21554, tiene una puntuación base de 9,8 y es potencialmente compatible con gusanos.
«Con el parche del martes, MSFT solucionó una serie de errores críticos que recomendaríamos a las organizaciones que prioricen el parcheo de las vulnerabilidades que se están explotando y desparasitando activamente», dijo Bharat Jogi, director de investigación de amenazas y vulnerabilidades en Qualys.
La otra vulnerabilidad crítica que debe corregirse de inmediato es CVE-2023-28231, un error RCE en el servicio del servidor DHCP. Microsoft ha evaluado el error como otro problema que es más probable que los atacantes intenten armar. Para explotar la falla, un atacante necesitaría acceso previo a una red. Pero una vez que el atacante está en él, podría iniciar la ejecución remota de código en el servidor DHCP, según Kevin Breen, director de investigación de amenazas cibernéticas en Immersive Labs.
“Microsoft recomienda no instalar los servicios DHCP en los controladores de dominio, pero las organizaciones más pequeñas a menudo encontrarán los servicios DC y DHCP en el mismo lugar. Si es así, el impacto podría ser mucho mayor», advirtió Breen en comentarios enviados por correo electrónico. Los atacantes que controlan los servidores DHCP podrían causar estragos significativos en la red, incluido el robo de credenciales para productos de software como servicio (SaaS) o para realizar ataques de máquina en el medio (MITM), señaló.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/microsoft-patches-97-cves-including-zero-day-wormable-bugs
