Introducció
Microsoft ha abordat un total de 48 fallades de seguretat que abasten el seu programari com a part de les seues actualitzacions del dimarts de pegats per a gener de 2024.
Dels 48 errors, dos estan classificats com a crítics i 46 com a importants quant a la seua gravetat. No hi ha evidència que algun dels problemes siga de coneixement públic o estiga sota atac actiu en el moment del llançament.
Anàlisi
Les vulnerabilitats més importants són:
CVE-2024-20674 (puntuació CVSS: 9.0):
Vulnerabilitat d’omissió de la funció de seguretat Kerberos de Windows. La funció d’autenticació podria ometre’s ja que esta vulnerabilitat permet la suplantació. Un atacant autenticat podria explotar esta vulnerabilitat establint un atac de màquina en el mitjà (*MitM) o una altra tècnica de suplantació de xarxa local, i després enviant un missatge Kerberos maliciós a la màquina client víctima per a simular ser el servidor d’autenticació Kerberos.
CVE-2024-20700 (puntuació CVSS: 7,5):
Vulnerabilitat d’execució remota de codi de Hyper-V en Windows. No requerix autenticació ni interacció de l’usuari per a aconseguir l’execució remota de codi, encara que guanyar una condició de carrera és un requisit previ per a organitzar un atac.
CVE-2024-20653 (puntuació CVSS: 7,8):
Vulnerabilitat d’escalada de privilegis que afecta el controlador Common Log File System (CLFS).
CVE-2024-0056 (puntuació CVSS: 8,7):
Vulnerabilitat d’una omissió de seguretat que afecta el sistema. Data.SqlClient i Microsoft.Data.SqlClient.
Recomanacions
- Instal·lar els pegats de seguretat
Referències
https://thehackernews.com/2024/01/microsofts-january-2024-windows-update.html
https://msrc.microsoft.com/update-guide/releaseNote/2024-Jan