IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Los usuarios de XP, en riesgo por un nuevo ataque de día cero a Explorer



Microsoft investiga un agujero sin solucionar que afecta a los usuarios de Internet Explorer 7 y 8 sobre Windows XP.

Microsoft confirmaba el domingo que está investigando un agujero sin solucionar en VBScript que podría ser utilizado por los hackers para instalar malware en máquinas con Windows Explorer e Internet Explorer.

Maurycy Prodeus, analista del iSEC Security Research, ha sido el descubridor de esta vulnerabilidad y publicó el código de ataque el pasado viernes. Los usuarios que utilicen Explorer 7 u 8 están en riesgo, según este experto.

Microsoft, por su parte, ya ha confirmado que se encuentra trabajando en la materia e “investigando las nuevas revelaciones públicas de una vulnerabilidad que afecta al uso de VBScript y los archivos de Windows Help en Internet Explorer”, en palabras de Jerry Bryant, director del Microsoft Security Response Center (MSRC), quien también sentenciaba que, según los datos que maneja su corporación, el error no afecta a Windows Vista, Windows 7, Windows Server 2008 ni Windows Server 2008 R2.

Además, Bryant ha querido dejar claro que todavía no se tiene constancia de ningún ataque real aprovechándose de esta vulnerabilidad.

Por su parte, Prodeus califica el error como un “fallo lógico” y considera que los atacantes podrían sacar partido de él al proporcionar a los usuarios un código maligno disfrazado de archivo de ayuda (con extensión .hlp). Sería necesario también convencer al usuario para que presionara la tecla F1 cuando apareciese una ventana emergente (pop-up).

Por eso, y dado que es necesario la interacción del usuario, este investigador considera que el riesgo del fallo es medio. “En primer lugar, el atacante necesita forzar a la víctima para que visite una página web maligna. El usuario debe utilizar Windows XP y Explorer mientras acude a esta web. Y se necesita un poco de ingeniería social para persuadir a la víctima para que pulse F1 cuando se muestre una ventana VBScript”, explica.

Desde Microsoft, se aclara que los archivos Windows Help “están incluidos en una larga lista de lo que nosotros denominamos como “tipos de archivos no seguros”. Este tipo de archivos están diseñados para invocar acciones automáticas durante el uso normal de los archivos”, explica Bryan en un blog. “Aunque pueden ser herramientas de productividad muy valiosas, también pueden ser utilizados por los atacantes para comprometer un sistema”.


Autor: PCWORLD PROFESIONAL
Fecha: 01/03/2010
Votos: 0  
Más sobre:

Microsoft

 actualidad alertas 
IDG.es

Hoy en IDG.es

Noticias
. La Comunidad de Madrid, la Fundación Hazloposible, los comerciantes de Gijón e Infoautónomos.com, Premios Fundetec 2011

. Telefónica instala en sus vehículos la solución de gestión de flotas de Movistar

. En 2012 emergerán dos categorías de tablets en función de su precio

. IBM hará llegar al Gobierno un informe sobre cómo las TIC pueden mejorar la eficiencia de la Administración

. Convocan manifestaciones para protestar contra la Ley ACTA

. La Boxee Box de D-Link mejorada para facilitar el acceso a redes sociales desde la TV

. Las animaciones de MotionComposer ya son compatibles con iBooks Author

. Los ciberdelincuentes captan mulas para el blanqueo de dinero anunciándose en Twitpic

. La actualidad TIC, vista por los tuiteros (VII)

. Fashion Window te permite comprar desde el escaparate con el móvil
©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es