Vulnerabilidad crítica de 7-Zip

Se ha descubierto una grave vulnerabilidad de seguridad en 7-Zip, que permite a atacantes remotos ejecutar código malicioso a través de archivos especialmente diseñados.

Análisis

La vulnerabilidad identificada como CVE-2024-11477 ha recibido una puntuación CVSS alta de 7,8, lo que indica riesgos de seguridad significativos para los usuarios de las versiones afectadas.

La vulnerabilidad existe específicamente dentro de la implementación de descompresión Zstandard, donde una validación incorrecta de los datos proporcionados por el usuario puede resultar en un desbordamiento de enteros antes de escribir en la memoria. El formato Zstandard, particularmente frecuente en entornos Linux , se usa comúnmente en varios sistemas de archivos, incluidos Btrfs, SquashFS y OpenZFS.

Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario en el contexto del proceso actual cuando los usuarios interactúan con archivos maliciosos.

Los atacantes pueden explotar esta vulnerabilidad convenciendo a los usuarios de que abran archivos cuidadosamente preparados, que podrían distribuirse a través de archivos adjuntos de correo electrónico o archivos compartidos.
La vulnerabilidad plantea riesgos importantes ya que permite a los atacantes:

    • Ejecutar código arbitrario en los sistemas afectados
    • Obtener los mismos derechos de acceso que los usuarios que iniciaron sesión
    • Potencialmente lograr un compromiso completo del sistema

Recursos afectados

    • 7-ZIP en versiones anteriores a la versión 24.07

Recomendaciones

7-Zip ha solucionado este problema de seguridad en la versión 24.07.
Dado que el software carece de un mecanismo de actualización integrado, los usuarios deben descargar e instalar manualmente la última versión para proteger sus sistemas. Los administradores de TI y los desarrolladores de software que implementan 7-Zip en sus productos deben actualizar inmediatamente sus instalaciones a la versión parcheada.
Los expertos en seguridad enfatizan la importancia de aplicar parches rápidamente, ya que la vulnerabilidad requiere una experiencia técnica mínima para explotarla, aunque actualmente no hay malware conocido que esté apuntando a esta vulnerabilidad.

Referencias

Cibercriminales usan API de DocuSign para lanzar campaña masiva de phishing con facturas falsas

Según ha informado la empresa de ciberseguridad Wallarm, un grupo de cibercriminales ha comenzado a explotar la API de DocuSign en una sofisticada campaña de phishing que envía facturas falsas a usuarios corporativos. Este método, publicado por el medio especializado en ciberseguridad Bleeping Computer, permite que las estafas pasen desapercibidas para las herramientas de detección tradicionales, ya que los correos electrónicos fraudulentos provienen directamente de DocuSign y parecen solicitudes de firma legítimas, sin enlaces o archivos adjuntos maliciosos. El peligro reside en la autenticidad de la solicitud en sí.

La campaña observada se basa en la creación de cuentas legítimas y de pago en DocuSign, lo que permite a los atacantes personalizar plantillas de documentos y enviar correos a múltiples destinatarios directamente desde la plataforma, utilizando la API de «Envelopes: create API». Los mensajes imitan solicitudes de firmas electrónicas de marcas conocidas, y las facturas falsas están diseñadas con detalles que incluyen precios y cargos específicos, lo que refuerza su autenticidad.

Si un usuario firma electrónicamente estos documentos, los atacantes pueden enviar la factura a departamentos de finanzas y solicitar pagos fraudulentos, engañando a las organizaciones para que transfieran fondos a cuentas controladas por los delincuentes. Wallarm alerta que este método podría ser replicado en otras plataformas de firma electrónica que también permitan el acceso mediante API, lo que amplía el riesgo de este tipo de ataques.

Para protegerse, los expertos recomiendan que las organizaciones verifiquen cuidadosamente la dirección de correo del remitente y las cuentas asociadas para verificar su legitimidad, además de establecer controles internos que involucren a varios miembros en la aprobación de transacciones financieras y aprobación de compras. También sugieren que los empleados de IT reciban formación para identificar las tácticas de phishing más avanzadas, incluso cuando las solicitudes parecen proceder de fuentes fiables como DocuSign, para proteger a sus organizaciones.

Referencias

    • https://blog.segu-info.com.ar/2024/11/ataques-de-phishing-mediante-abuso-de.html
    • https://lab.wallarm.com/attackers-abuse-docusign-api-to-send-authentic-looking-invoices-at-scale/

Actualizaciones de seguridad de Microsoft de Noviembre 2024

Las actualizaciones de seguridad de Microsoft para el Patch Tuesday de noviembre de 2024 abordaron 89 vulnerabilidades, incluidas dos zero-day explotadas activamente.

Análisis

Las actualizaciones de seguridad de Patch Tuesday de Microsoft para noviembre de 2024 solucionaron 89 vulnerabilidades en Windows y Componentes de Windows; Office y Componentes de Office; Azure; .NET y Visual Studio; LightGBM; Exchange Server; SQL Server; TorchGeo; Hyper-V; y Windows VMSwitch.

Cuatro de estas vulnerabilidades están calificadas como Críticas, 84 están calificadas como Importantes, y una está calificada como Moderada en gravedad. Microsoft ha solucionado un total de 949 vulnerabilidades este año.

Dos de las vulnerabilidades, rastreadas como CVE-2024-43451 y CVE-2024-49039, están listadas como explotadas al momento de su lanzamiento.

A continuación se encuentran las descripciones de estas dos vulnerabilidades:

    • CVE-2024-43451: Una vulnerabilidad de suplantación de divulgación de hash NTLM en MSHTML permite que los atacantes extraigan el hash NTLMv2 de un usuario a través de los componentes de Internet Explorer en el control WebBrowser. Aunque se necesita interacción del usuario, los atacantes aún pueden explotarla para suplantar a la víctima. Se recomienda aplicar el parche de inmediato.
    • CVE-2024-49039: Una falla de escalada de privilegios en el Programador de Tareas de Windows permite escapar de AppContainer, lo que permite a los usuarios con pocos privilegios ejecutar código con integridad media. Descubierta por varios investigadores, está siendo explotada activamente, especialmente en diferentes regiones, lo que resalta su posible impacto.

Recomendaciones

Instalar la actualización de seguridad correspondiente. En la página de Microsoft se indican los productos afectados así como se informa de los distintos métodos para llevar a cabo dichas actualizaciones.

Referencias

Vulnerabilidad en Android

Google ha advertido que un fallo de seguridad que afecta a su sistema operativo Android ha sido explotado activamente.

Análisis

La vulnerabilidad, identificada como CVE-2024-43093, ha sido descrita como un fallo de escalada de privilegios en el componente Android Framework que podría resultar en acceso no autorizado a los directorios «Android/data», «Android/obb» y «Android/sandbox» y sus subdirectorios.

Google también ha señalado que CVE-2024-43047, un error de seguridad ahora parcheado en los chipsets de Qualcomm, ha sido explotado activamente. Se trata de una vulnerabilidad de uso posterior a la liberación en el servicio del procesador de señal digital (DSP), cuya explotación exitosa podría provocar la corrupción de la memoria.

El aviso no ofrece detalles sobre la actividad de explotación dirigida al fallo ni cuándo pudo haber comenzado, aunque es posible que haya sido aprovechado como parte de ataques de software espía altamente específicos dirigidos a miembros de la sociedad civil.

Actualmente tampoco se sabe si ambas vulnerabilidades de seguridad fueron diseñadas juntas como una cadena de explotación para elevar privilegios y lograr la ejecución de código.

CVE-2024-43093 es el segundo fallo del marco de Android explotado activamente después de CVE-2024-32896 , que fue parcheada por Google en junio y septiembre de 2024. Si bien originalmente se resolvió solo para dispositivos Pixel, la compañía confirmó más tarde que la falla afecta al ecosistema Android más amplio.

Recomendaciones

Se recomienda actualizar el dispositivo cuyo sistema operativo sea Android a la ultima versión.

Referencias