Por qué debería parchear la vulnerabilidad de Windows QueueJumper de inmediato
Microsoft corrigió más de 100 vulnerabilidades en sus productos esta semana, incluida una vulnerabilidad de escalada de privilegios de día cero utilizada por una pandilla de ransomware en la naturaleza. Sin embargo, otra vulnerabilidad crítica, que puede explotarse fácilmente para hacerse cargo de los sistemas Windows de forma remota a través de redes de área local e Internet, probablemente sea de mayor interés para los atacantes y será ampliamente explotada en el futuro.
Apodado QueueJumper y pistas como CVE-2023-21554La falla fue descubierta por investigadores de la firma de seguridad Check Point Software Technologies y recibió una calificación de 9.8 sobre 10 en la escala de gravedad CVSS. El aviso de propiedad de Microsoft enumera la complejidad del ataque como baja y la calificación de explotabilidad como más probable. El impacto es la ejecución remota de código.
Ejecución remota de código en el servicio de Message Queue Server heredado
La falla radica en un componente de Windows llamado Microsoft Message Queuing (MSMQ), que permite que las aplicaciones se comuniquen y garanticen la entrega de mensajes incluso cuando las redes y los sistemas están temporalmente fuera de línea al retener los mensajes en una cola. Este servicio existe en Windows desde Windows NT y ha visto varias versiones a lo largo de los años. Cuando está activo, el servicio acepta comunicaciones en el puerto 1801 TCP.
Aunque MSMQ generalmente se considera un servicio heredado que ha sido reemplazado por tecnologías de comunicación más nuevas, todavía existe como un componente opcional en Windows 11 y la última versión de Windows Server. Además, las aplicaciones diseñadas para ello lo activan en el momento de la instalación, lo que puede ocurrir sin que los usuarios o administradores se den cuenta.
Documentación de Microsoft brinda ejemplos de casos de uso para MSMQ, como servicios financieros de misión crítica para comercio electrónico, aplicaciones integradas y portátiles, como las que se usan en los sistemas de manejo de equipaje en aeropuertos, y aplicaciones de automatización de ventas para representantes de ventas que viajan. Vale la pena señalar que esta documentación se escribió en 2016, por lo que la lista de aplicaciones que la utilizan ciertamente no es exhaustiva.
Como una cuestión de hecho, según el investigador de Check Point Haifei Li, una aplicación muy utilizada por las empresas, habilita el servicio MSMQ durante el proceso de instalación con la configuración predeterminada: Microsoft Exchange Server. Los servidores locales de Microsoft Exchange han sido un objetivo popular para los atacantes, en particular los grupos de ciberespionaje, en los últimos años.
«Ahora sabemos que el vector de ataque está enviando paquetes al puerto de servicio 1801/tcp”, dijo Li. «Para comprender mejor el impacto potencial de este servicio en el mundo real, CPR [Check Point Research] hizo un escaneo completo de Internet. Sorprendentemente, descubrimos que más de ~360 000 direcciones IP tienen 1801/tcp abierto a Internet y ejecutan el servicio MSMQ. Tenga en cuenta que esto solo incluye la cantidad de hosts conectados a Internet y no tiene en cuenta las computadoras que alojan el servicio MSMQ en redes internas, donde la cantidad debería ser mucho mayor».
Check Point recomienda a los administradores determinar si el servicio de Message Queue Server se está ejecutando en sus sistemas y si pueden desactivarlo sin afectar las aplicaciones críticas. Si se requiere el servicio y Microsoft no puede aplicar el parche inmediatamente, las organizaciones deben usar un firewall para bloquear el acceso al puerto TCP 1801 desde direcciones IP que no sean de confianza. Tenga en cuenta que esto no protege el sistema de ataques en caso de compromiso de la red local y actividades de movimiento lateral que permitan a los atacantes comprometer uno de los sistemas confiables en la lista blanca de IP del firewall. El movimiento lateral es una técnica común utilizada por la mayoría de las pandillas de APT y ransomware.
Otras vulnerabilidades en Microsoft Windows que requieren atención inmediata
Otra vulnerabilidad de ejecución remota de código con una gravedad de 9.8, similar a MSMQ, se ha parcheado en el componente Windows Pragmatic General Multicast (PGM). Este error se rastrea como CVE-2023-28250 y también depende de que MSMQ esté activo y que el sistema acepte conexiones en el puerto TCP 1801. Sin embargo, Microsoft considera que la explotación de esta vulnerabilidad es menos probable.
La vulnerabilidad de día cero parcheada por Microsoft y que, según se informa, ya está siendo utilizada por una banda de ransomware conocida como Nokoyawa se rastrea como CVE-2023-28252 y reside en el controlador del sistema de archivos de registro común (CLFS) de Windows. Esta es una vulnerabilidad de escalada de privilegios con nivel de gravedad 7.8 que no se puede explotar de forma remota, pero podría explotarse localmente en el sistema para obtener la ejecución del código como SISTEMA. Microsoft parchó dos vulnerabilidades CLFS similares el año pasado, en febrero de 2023 y septiembre de 2022.
«En abril de 2023, también se repararon 45 vulnerabilidades separadas de ejecución remota de código (RCE), un aumento significativo del promedio de 33 por mes durante los últimos tres meses», comparte Adam Barnett, ingeniero de software senior de la firma de seguridad Rapid7, CSO por correo electrónico con . «Microsoft calificó siete de las vulnerabilidades RCE de este mes como críticas, incluidas dos vulnerabilidades relacionadas con una puntuación de referencia CVSSv3 de 9,8».
Derechos de autor © 2023 IDG Communications, Inc.
Nos llegó este contenido de ciberseguridad de: CSO Online
Podrás encontrar la noticia original en el siguiente enlace: https://www.csoonline.com/article/3693328/why-you-should-patch-the-windows-queuejumper-vulnerability-immediately.html#tk.rss_news