Fran 🐝 Brizzolis

hace 7 años · 1 min. de lectura · ~10 ·

Blogging
>
Blog de Fran 🐝
>
Elevación de privilegios sin corregir en Microsoft Windows

Elevación de privilegios sin corregir en Microsoft Windows



Assigned Access
nN



Google ha publicado a través de su blog de seguridad una vulnerabilidad grave sin resolver que afecta a Microsoft Windows. Este fallo de seguridad estaría siendo explotado masivamente.


En Halloween Google ha dado un buen susto a Microsoft, haciendo pública una vulnerabilidad no resuelta que afectaría a Microsoft Windows y podría permitir a una elevación de privilegios en el sistema y usarlos para eludir la 'sandbox' de seguridad. El error podría activarse a través de una llamada a la función del sistema 'NtSetWindowLongPtr' para el índice 'GWLP_ID' en un manejador de ventanas con 'GWL_STYLE' establecido a 'WS_CHILD'.


Los de Mountain View, después de alertar sobre esta vulnerabilidad de manera privada a Microsoft el pasado 21 de Octubre, han decidido hacerla pública a pesar de no existir una solución por parte del fabricante. Además, aprovechan para confirmar que su navegador Chrome bloquea las llamadas al sistema win32k.sys mediante la mitigación de bloqueo de Win32k en Windows 10, lo que previene de la explotación de esta vulnerabilidad para eludir la 'sandbox'.


No es la primera vez que esto ocurre. En Enero de 2015, Google hizo públicas dos vulnerabilidades para Windows 8.1 antes de que Microsoft las hubiese solucionado. En esta ocasión la gravedad es aún mayor puesto que la vulnerabilidad está siendo explotada activamente.


Muchos expertos, y la propia Microsoft, opinan que hacer público este tipo de información supone aumentar el riesgo para los usuarios de dichos sistemas. Otros, como se presume en el caso de Google, consideran que supone una mayor amenaza esperar al siguiente ciclo de actualizaciones para solucionar estos problemas graves que además están siendo aprovechados.


Cabe destacar que ese mismo día, desde Google se alertó de la vulnerabilidad con identificador CVE-2016-7855 que afectaba a Adobe Flash, y que existe un parche disponible desde el 26 de Octubre, apenas 5 días después del aviso.


¿Los usuarios de Windows tendrán que esperar hasta el segundo martes de noviembre para que sus sistemas dejen de ser vulnerables? ¿O Microsoft liberará un parche fuera de ciclo para solventar este grave error de seguridad?





Más información:

Disclosing vulnerabilities to protect users:

https://security.googleblog.com/2016/10/disclosing-vulnerabilities-to-protect.html

Elevación de privilegios en Windows 8.1:

http://unaaldia.hispasec.com/2015/01/elevacion-de-privilegios-en-windows-81.html


"
Comentarios

Artículos de Fran 🐝 Brizzolis

Ver blog
hace 5 años · 10 min. de lectura

Hola abejas, después de solucionar algunos problemillas "locales" en mi ordenador, con la "privacida ...

hace 5 años · 10 min. de lectura

¡Hola abejas!... Hoy os traigo un post sobre una de las tendencias de mayor crecimiento en los últim ...

hace 5 años · 5 min. de lectura

¡Hola abejas! Este año 2018 está siendo algo complicado para mí, supongo que como para algunos de vo ...

Puede que te interesen estos puestos de trabajo

  • join

    INGEMATIS, Formador de Maquinaria y Equipos de Elevación

    Encontrado en: beBee S2 ES - hace 3 días


    join Langreo, España De jornada completa

    INGEMATIS, S.L. busca un/a Formador de Maquinaria y Equipos de Elevación · INGEMATIS, entidad autorizada y certificada para impartir formación en equipos y máquinas de elevación, tanto plataformas elevadoras, carretillas elevadoras, grúas torre y grúas móviles autopropulsadas. Ce ...

  • beBee Professionals

    Desarrollador/a de Aplicaciones de Windows

    Encontrado en: beBee Professionals - hace 2 días

    Aplicar directamente

    beBee Professionals Sevilla, España Desarrolladores Freelance

    beBee Professionals está buscando un/a Desarrollador/a de Aplicaciones de Windows para unirse a su equipo en Sevilla · Estamos buscando a alguien con una pasión por la programación y la tecnología, que tenga una sólida comprensión de los lenguajes de programación y una habilidad ...

  • ADEREN

    SysAdmin Windows

    Encontrado en: Zoho Direct Apply - hace 10 horas

    Aplicar directamente

    ADEREN Seville, España

    BUSCAMOS: SysAdmin Windows · FUNCIONES – TAREAS & CONOCIMIENTOS: · Profesional con al menos 4 años de experiencia desempeñando el role de Administrador de Sistemas Windows Server, Microsoft Exchange, en VMWARE o (preferible) Nutanix. Conocimientos para realizar migraciones de dom ...