Actualizaciones de seguridad de Microsoft de agosto de 2024

La publicación de actualizaciones de seguridad de Microsoft, correspondiente a la publicación de vulnerabilidades del 13 de agosto, que consta de 90 vulnerabilidades, incluidas 10 vulnerabilidades críticas de día cero.

Análisis

Microsoft publicó el martes correcciones para abordar un total de 90 fallos de seguridad, incluidas 10 de día cero, de las cuales seis han sido explotadas activamente.

De los 90 errores, siete están clasificados como críticos, 79 como importantes y uno como de gravedad moderada. Esto se suma a las 36 vulnerabilidades que resolvió en su navegador Edge el mes pasado.

Las actualizaciones se destacan por abordar seis vulnerabilidades días cero explotados activamente:

CVE-2024-38189 (puntuación CVSS: 8,8): vulnerabilidad de ejecución remota de código en Microsoft Project.

 CVE-2024-38178 (puntuación CVSS: 7,5): vulnerabilidad de corrupción de memoria en Windows Scripting Engine.

CVE-2024-38193 (puntuación CVSS: 7,8): vulnerabilidad de elevación de privilegios en el controlador de funciones auxiliares de Windows para WinSock.

CVE-2024-38106 (puntuación CVSS: 7,0): vulnerabilidad de elevación de privilegios en el kernel de Windows.

CVE-2024-38107 (puntuación CVSS: 7,8): vulnerabilidad de elevación de privilegios del coordinador de dependencia de energía de Windows.

CVE-2024-38213 (puntuación CVSS: 6,5): vulnerabilidad de omisión de funciones de seguridad de la marca de la Web de Windows.

CVE-2024-38213, que permite a los atacantes eludir las protecciones SmartScreen, requiere que un atacante envíe al usuario un archivo malicioso y lo convenza de abrirlo. Peter Girnus, de Trend Micro, se atribuye el descubrimiento y la notificación de la falla, y sugiere que podría ser una forma de eludir CVE-2024-21412 o CVE-2023-36025 , que fueron explotadas anteriormente por los operadores del malware DarkGate.

Cuatro de los CVE que se indican a continuación se enumeran como conocidos públicamente:

CVE-2024-38200 (puntuación CVSS: 7,5): vulnerabilidad de suplantación de identidad de Microsoft Office.

CVE-2024-38199 (puntuación CVSS: 9,8): vulnerabilidad de ejecución remota de código en el servicio LPD (Line Printer Daemon) de Windows.

CVE-2024-21302 (puntuación CVSS: 6,7): vulnerabilidad de elevación de privilegios en el modo kernel seguro de Windows.

CVE-2024-38202 (puntuación CVSS: 7,3): vulnerabilidad de elevación de privilegios en Windows Update Stack.

Recursos Afectados

Varios productos de Microsoft.

Recomendaciones

Instalar la actualización de seguridad correspondiente. En la página de Microsoft se informa de los distintos métodos para llevar a cabo dichas actualizaciones.

Referencias

Vulnerabilidades en banda 5G permite espiar a usuarios de teléfonos móviles

Un grupo de investigadores de la Universidad Estatal de Pensilvania (Estados Unidos) ha descubierto una vulnerabilidad en la red 5G que ponía en riesgo la seguridad de los teléfonos móviles, ya que podría haber permitido a los ciberdelincuentes hackear sigilosamente a las víctimas y espiarlas.

Los investigadores presentaron sus hallazgos en la conferencia de ciberseguridad Black Hat en Las Vegas el miércoles. Además, han publicado un artículo técnico en USENIX Security 2024: «Logic Gone Astray: A Security Analysis Framework for the Control Plane Protocols of 5G Basebands».

Según TechCrunch, utilizando una herramienta de análisis personalizada llamada 5GBaseChecker, los investigadores descubrieron el fallo en un grupo de bandas base fabricadas por Samsung, MediaTek y Qualcomm, que se utilizan en teléfonos fabricados por Google, OPPO, OnePlus, Motorola y Samsung. Pero, ¿cómo consiguen los ciberdelincuentes acceder a los dispositivos.

Los investigadores explican que los atacantes pueden engañar a los móviles para que se conecten a una estación base falsa, de esta manera, pueden enviar ataques de phishing mediante mensajes de texto o redireccionar a las víctimas a una página web para robar datos bancarios o información personal. Además, otra vulnerabilidad provocada por los ciberdelincuentes consiste en conocer la ubicación del dispositivo afectado para lanzar un ataque de denegación de servicio.

Sin embargo, los investigadores afirmaron que la mayoría de los proveedores solucionó la vulnerabilidad, teniendo en cuenta que «identificaron y solucionaron doce fallos en diferentes bandas base 5G».

Además, el portavoz de Samsung, Chris Langlois, declaró al mismo medio de comunicación que la compañía había «lanzado parches de software a los proveedores de teléfonos inteligentes afectados para abordar y resolver este asunto», mientras que el portavoz de Google, Matthew Flegal, también confirmó que las fallos ya estaban solucionados.

Referencias

    • https://blog.segu-info.com.ar/2024/08/vulnerabilidades-en-banda-5g-permite.html
    • https://techcrunch.com/2024/08/07/hackers-could-spy-on-cellphone-users-by-abusing-5g-baseband-flaws-researchers-say/?guccounter=1

Vulnerabilidad en Microsoft que expone los hashes de NTLM

Análisis

La vulnerabilidad ha sido Identificada como CVE-2024-38200, esto es causada por una debilidad de divulgación de información que permite a actores no autorizados acceder a información protegida. Si bien la evaluación de explotabilidad de Microsoft dice que la explotación de CVE-2024-38200 es menos probable, MITRE ha etiquetado la probabilidad de explotación de este tipo de debilidad como altamente probable.

Se espera que se envíe un parche formal para corregir dicha vulnerabilidad mañana dia 13 de agosto como parte de sus actualizaciones mensuales de los martes, aun así también indicaron que identificaron una solución alternativa que habilitaron a través de Feature Flighting a partir del 30 de julio de 2024.

Por ultimo, han señalado que si bien los clientes ya están protegidos en todas las versiones con soporte de Microsoft Office y Microsoft 365, es esencial actualizar a la versión final del parche a partir del dia 13.

Recursos afectados

    • Versiones de Office de 32 y 64 bits, incluidas Office 2016, Office 2019, Office LTSC 2021 y Microsoft 365 Apps for Enterprise.

Recomendaciones

Microsoft ha indicado como medida de mitigacion se puede bloquear el tráfico NTLM saliente utilizando los siguientes tres métodos:

    • Configuración de la política de grupo Seguridad de red: Restringir NTLM: Tráfico NTLM saliente a servidores remotos para permitir, bloquear o auditar el tráfico NTLM saliente desde un equipo con Windows 7, Windows Server 2008 o posterior a cualquier servidor remoto que ejecute el sistema operativo Windows. En este caso, conviene utilizar la política para bloquear el tráfico NTLM.
    • Agregar usuarios al grupo de seguridad de usuarios protegidos , que restringe el uso de NTLM como mecanismo de autenticación.
    • Bloqueando todo el tráfico saliente al puerto TCP 445.

Pero advierte que utilizar cualquiera de estas mitigaciones podría impedir el acceso legítimo a servidores remotos que dependen de la autenticación NTLM.

Referencias

    • https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38200
    • https://thehackernews.com/2024/08/microsoft-warns-of-unpatched-office.html
    • https://www.bleepingcomputer.com/news/security/microsoft-discloses-unpatched-office-flaw-that-exposes-ntlm-hashes/

Vulnerabilidades críticas en Roundcube

Los investigadores advierten sobre vulnerabilidades en el software de correo web Roundcube que podrían ser explotadas para robar información confidencial de las cuentas objetivo.

Análisis

El equipo de investigación de vulnerabilidades de Sonar descubrió dos vulnerabilidades críticas de tipo Cross-Site Scripting (XSS) en el software de correo web de código abierto Roundcube. Roundcube está incluido de forma predeterminada en el panel de alojamiento de servidores cPanel, que cuenta con millones de instalaciones en todo el mundo.

Un atacante puede activar la vulnerabilidad para ejecutar JavaScript arbitrario en el navegador de la víctima cuando ve un correo electrónico malicioso, lo que podría provocar el robo de correos electrónicos, contactos, contraseñas y el envío de correos electrónicos no autorizados.

Las vulnerabilidades XSS han sido identificadas como CVE-2024-42009 y CVE-2024-42008 , que tienen calificaciones críticas y altas respectivamente.

No se requiere interacción del usuario para explotar con éxito CVE-2024-42009, mientras que para CVE-2024-42008, se necesita un solo clic por parte de la víctima.

Recursos afectados

    • Versiones 1.6.7 y anteriores de Roundcube, y a las versiones 1.5.7 y anteriores.

Recomendaciones

    • Los investigadores recomiendan encarecidamente a los administradores de Roundcube que apliquen los parches más recientes (versión 1.6.8 o 1.5.8) de inmediato. Los usuarios afectados deben cambiar sus contraseñas de correo electrónico y borrar los datos del sitio de su navegador para Roundcube.

Referencias