Microsoft parchea 115 vulnerabilidades, 26 de ellas críticas

  • Vulnerabilidades

Entre ellas figura un fallo de ejecución remota de código en la forma en que se manejan los archivos .LNK, así como una vulnerabilidad en Microsoft Word que se puede activar a través del panel de vista previa. Ninguna de las vulnerabilidades parcheadas este mes está siendo explotada.

Recomendados: 

Informe IT Trends: 2020, el año de la consolidación digital Leer

Ciberseguridad en 2020, ¿qué podemos esperar? Registro

Tendencias TI 2020, visionando el futuro. Webinar ondemand.

Después de la inesperadamente larga lista de actualizaciones incluidas en el Patch Tuesday del mes pasado, marzo trae una aún más larga. En total este mes se han reparado 115 vulnerabilidades, 26 de las cuales se identificaron como críticas, ya que podrían conducir a la ejecución remota de código (RCE); 88 se clasificaron como importantes, e incluyeron parches para varios componentes de Windows, como Microsoft Office, Work Folders y Network Connections Service; y una vulnerabilidad final se clasificó como moderada. Ninguna de las vulnerabilidades de este mes fue explotada antes de ser parcheada, y siete fueron reveladas a través de la Zero Day Initiative.

Las vulnerabilidades más notables parcheadas este mes incluyen un fallo de RCE en la forma en que se manejan los archivos .LNK, así como una vulnerabilidad en Microsoft Word que se puede activar a través del panel de vista previa. La primera (CVE-2020-0684) es una vulnerabilidad que podría permitir la ejecución remota de código a través de archivos .LNK especialmente diseñados cuando se procesan. Explotar con éxito esta vulnerabilidad podría dar a los atacantes los mismos derechos de usuario que el usuario local. Este tipo de ataque podría provocar que las víctimas pierdan el control sobre un sistema o sus componentes individuales y se les roben sus datos confidenciales. Vale la pena señalar que los parches del mes pasado también incluyeron una solución para otra vulnerabilidad de manejo de LNK.

En cada Patch Tuesday se solucionan vulnerabilidades en productos de Microsoft Office. Sin embargo, la vulnerabilidad de Microsoft Word (CVE-2020-0852) parcheada este mes destaca porque se puede activar simplemente al ver un archivo especialmente diseñado en el panel de vista previa. Esto reduce el límite para la explotación exitosa de esta vulnerabilidad, lo que le daría al atacante el mismo nivel de acceso que el usuario conectado.