El equipo de investigadores de seguridad de Project Zero, la división de Google dedicado a encontrar vulnerabilidades de software, advirtió sobre una vulnerabilidad en el sistema operativo Ventanas que permitiría a los atacantes ejecutar código malicioso con permisos adicionales en equipos comprometidos.
En específico, este fallo de día cero (zero-day) reside en el controlador de criptografía del kernel de Windows (cng.sys), la parte principal del software, y expone al dispositivo a un “ataque accesible localmente que puede explotarse para escalar privilegios ”hasta obtener el acceso de administrador.
De acuerdo con Ben Hawkes, líder técnico de Project Zero, el error de seguridad (registrado como CVE-2020-17087) se explotó activamente junto con otra vulnerabilidad (CVE-2020-15999) presente en el navegador de Google Chrome, aunque esta última ya fue solucionada en la versión 86.0.4240.111.
Además del Chrome / freetype 0day de la semana pasada (CVE-2020-15999), Project Zero también detectó e informó el error del kernel de Windows (CVE-2020-17087) que se usó para un escape de la caja de arena. Los detalles técnicos de CVE-2020-17087 ya están disponibles aquí: https://t.co/bO451188Mk
– Ben Hawkes (@benhawkes) 30 de octubre de 2020
Conocido como un escape de sandbox, este explotar aprovechó los dos fallos para ejecutar un software malicioso, escapar del contenedor seguro de Cromo y, posteriormente, acceder al sistema operativo con privilegios, lo que permitiría a los ciberdelincuentes robar información del equipo afectado.
El problema de seguridad afecta a todas las versiones de Windows, desde Windows 7 hasta la versión más reciente de Windows 10. Se espera que el próximo martes 10 de noviembre Microsoft lance una actualización de seguridad para solucionar la vulnerabilidad.
Windows, últimas noticias:
.

Deja un comentario