Skip to main content
Hit enter to search or ESC to close
Close Search
TECNOZONA
search
  • Inicio
  • Podcasts
  • Acerca de Tecnozona
  • search
Zona de Colaboradores (Zoológico)

Llegaron los Parches de este Martes I

Conoce las últimas novedades y tendencias en seguridad informática.</div>    <div class= RicardogRicardog miércoles 15 de julio de 2009

(Por El Microsaurio) Bienvenidos al pronóstico meteorológico de hoy: Nublado, con probabilidad de copiosa lluvia de ataques por la noche, desmejorando en el fin de semana, que es cuando los hackers se ponen las pilas y salen a reventar sistemas administrados por gente descuidada.

Conoce las últimas novedades y tendencias en seguridad informática. Visita los blogs de ESET Latinoamérica.
view counter


Ahora, a ponernos serios. La entrega de julio de los Boletines de Seguridad Microsoft está compuesta por seis ejemplares, numerados del 28 al 33, y aquí van los detalles.

  • MS09-028 – Soluciona tres fallas de programación que abren otras tantas ventanas de entrada indebida en Microsoft DirectShow. Se usa como medio de ataque un archivo QuickTime especialmente preparado. Fue calificado como Crítico, y los detalles están en la Nota de Base de Conocimiento 971633.
  • MS09-029 – Emparcha dos vulnerabilidades encontradas en el motor de fuentes OpenType que se embeben en documentos. (Embedded OpenType Font Engine). Vía de ataque, un archivo con texto (“doc”, “ppt”, “xls”) que haga trabajar ese componente de Windows en la máquina atacada. RTF también vale… Más datos, en la Nota 961371. Lo calificaron Crítico. No afecta a Office, afecta a Windows, ¿entendiste?
  • MS09-030 – La falla esta vez reside dentro del código de Microsoft Publisher, exactamente en cómo Publisher abre los archivos. (¿Cómo los abre? Descuidadamente, muchachos) Por lo cual, te empomarán si abres un archivo de Publisher sin haber emparchado tu compu. Es un problema calificado como “importante”, lo cual indica que les importa un poco menos, y los detalles están en la Nota 969516.
  • MS09-031 – Esta vez, los que transpirarán si no emparchan los equipos serán los administradores de máquinas donde corra Microsoft ISA Server 2006. Tal como dice claramente la Nota 970953, “…existe una vulnerabilidad de elevación de privilegios en la autenticación de ISA Server 2006 cuando está configurada con OTP de Radius (…) la vulnerabilidad podría permitir que un usuario no autenticado obtuviera acceso a cualquier recurso web publicado (…) si conoce los nombres de usuario de cuenta de administrador, un atacante que aprovechara esta vulnerabilidad podría tomar el control completo de los sistemas que se basen en las reglas de publicación web de ISA Server 2006 para la autenticación…” ¿Te quedó claro? Sólo hace falta que conozca el username del Administrador, no la contraseña. Y apuesto que en una gran cantidad de casos, ese username es… “administrador”. O “admin”, por ejemplo. Ah, ISA Server 2000 y 2004 zafaron, no están afectados. Y si un ISA Server 2006 no está configurado para la autenticación de contraseña Radius de un solo uso (OTP) ni la delegación de autenticación con delegación restringida de Kerberos, tampoco está afectado (eso dicen en Microsoft). ¿Calificación? Importante.

Compartilo:

  • Comparte en Facebook (Se abre en una ventana nueva) Facebook
  • Compartir en X (Se abre en una ventana nueva) X
  • Compartir en LinkedIn (Se abre en una ventana nueva) LinkedIn
  • Imprimir (Se abre en una ventana nueva) Imprimir
  • Enviar un enlace a un amigo por correo electrónico (Se abre en una ventana nueva) Correo electrónico
  • Más
  • Haz clic en Pinterest (Se abre en una ventana nueva) Pinterest
  • Compartir en WhatsApp (Se abre en una ventana nueva) WhatsApp
Next Post

Un problema que Microsoft no emparchó. Lógico, no lo admitió.

Un problema que Microsoft no emparchó. Lógico, no lo admitió.

You May Also Like

Zona de Invitaciones (Estuvimos) Scrum Conference 2006: con gurú incluido es otro precio

Scrum Conference 2006: con gurú incluido es otro precio

Ricardog
Ricardogmiércoles 8 de noviembre de 2006
Zona de lo que pasa (Noticias Breves) Breves de miércoles

Breves de miércoles

Ricardog
Ricardogmartes 9 de junio de 2009
Zona de Colaboradores (Zoológico) Mambo que me hiciste mal, y sin embargo te quiero…

Mambo que me hiciste mal, y sin embargo te quiero…

Ricardog
Ricardogjueves 11 de agosto de 2011

Leave a Reply

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

Share
Share Share Share