PC World Digital: primera revista online de informática doméstica y electrónica de consumo en castellano

Informativo IDGtv: Yahoo compra Tumblr
Informativo IDGtv: Yahoo compra Tumblr
CONTENIDOS

 
Nuevos ProBook de HP


[+]

 
La impresora más rápida del mundo (demo)


[+]

My Passport Ultra protege tus contenidos

SERVICIOS
Empleo 
RSS de vídeos PC World Digital
Add to Google

SEGURIDAD/SOFTWARE

Microsoft tarda 18 meses en parchear una vulnerabilidad de Explorer

Hace al menos 18 meses que podría haber sido reportada la brecha de seguridad utilizada por los hackers para atacar a los usuarios de Internet Explorer que fué recientemente reconocida por Microsoft. Sin embargo, en este tiempo la compañía no ha resuelto el problema.

Microsoft podría haber conocido los agujeros críticos en Internet Explorer desde hace meses. Los investigadores descubrieron la última brecha en 2007, pero siguen produciéndose ataques aprovechando estas vulnerabilidades.

En el aviso de seguridad que lanzó el lunes, Microsoft reconoce a Ryan Smith y Alex Wheeler como descubridores del agujero. Ambos expertos trabajaron en su momento en ISS X-Force de IBM, aunque Wheeler es, desde enero de 2008, director de los DVLabs de TippingPoint, propiedad a su vez de 3Com. Este último confirmó que los dos habían desvelado la vulnerabilidad pero atribuyó el mérito a Smith. Sin embargo, rehusó decir cuándo informaron a Microsoft de la brecha. “No me siento a gusto hablando de esto”, dijo apuntando al acuerdo de no divulgación firmado en su momento. En su lugar, remitió las preguntas a su antigua empresa “pues trabajamos en el asunto antes de que yo empezara en TippingPoint”.

El número CVE (Common Vulnerabilities and Exposures) de la vulnerabilidad - CVE-2008-0015 – apunta a principios de 2008 como posible fecha del informe. Según la base de datos, dicho número CVE se reservó el 13 de diciembre de 2007.

ISS X-Force no ha certificado el día en el que se informó de la vulnerabilidad, pero la división de seguridad de IBM también apunta en su propio boletín, publicado igualmente el lunes, que los hackers habían estado explotando la brecha al menos desde el 9 de junio de 2009, hace casi un mes. De hecho, X-Force señalaba dos vulnerabilidades diferentes, diciendo que el Video Controller ActiveX Library de Microsoft, o el archivo "msvidctl.dll" file, no sólo contenía la brecha por desbordamiento del buffer atribuida a Smith y Wheeler, sino también una vulnerabilidad de corrupción de la memoria descubierta por el investigador de X-Force Robert Freeman.

Microsoft no ha respondido a la pregunta de cuándo le informaron de la vulnerabilidad ni por qué no ha parcheado el problema. Pero a juicio de Wheeler, no importa cuándo se informara del agujero, sino su importancia. “Esta vulnerabilidad en particular es relativamente fácil de explotar. Aunque no requiere crear servidores de hosting maliciosos para servir el exploit… tienes que ir a una página web maliciosa para verte comprometido”. Además, aunque el código de ataque no ha sido abiertamente divulgado, según Wheeler no será difícil para otros hackers duplicar lo que ya está hecho.

Microsoft ha confirmado los continuos ataques contra los usuarios de IE6 e IE7 que utilizan Windows XP, a los que ofrece una herramienta automática que establece 45 kill bits diferentes en el control ActiveX para deshabilitarlo. Wheeler, por su parte, propone una opción más obvia: cambiar a navegadores con menos riesgos, como Firefox, Chrome y Safari, que no dependen de la tecnología ActiveX para ejecutar add-ons, como hace IE.

Microsoft ha prometido parchear Windows y/o IE, pero no se ha comprometido con ninguna fecha. Su próximo boletín de seguridad con actualizaciones se emitirá la próxima semana.

CSO - 08/07/2009

Más sobre:

Microsoft

 

Explorer

 Seguridad Software 
Votar esta noticia (76 votos)
¿Te ha gustado esta noticia? Suscríbete a nuestro RSS
Síguenos en nuestro nuevo foro de Twitter Business_ready
También le puede interesar :


| Más


Noticias Relacionadas

Xbox One y sus juegos confirmados


Xbox One con Kinect integrado toma el relevo de Xbox 360


XBOX Fusion será el nombre de la nueva consola de Microsoft


Microsoft Windows 8.1 será una actualización gratuita


Explorer es el navegador más seguro frente al malware


Artículos Relacionados
10 aplicaciones gratuitas para Android que puedes usar todos los días
Asistentes de voz para Android alternativos a Siri (II)
Asistentes de voz para Android alternativos a Siri (I)
Migrar de Windows XP a Windows 7, nuevo seminario online de Computerworld
(Análisis) Magix ¡Salva tus vinilos y cassetes! Versión 2
últimas noticias
Xbox One y sus juegos confirmados
Microsoft Studios prepara 15 títulos exclusivos para la puesta de largo de la nueva Xbox One. Veámos algunos de los que fueron mostrados durante la presentación.   [22/05/2013]

La PS4 será desvelada en el E3
Sony muestra un “teaser” con vídeo de lo que va a ser su nueva versión de consola PlayStation 4. A su vez, nos cita para la que será la presentación oficial coincidiendo con la feria E3 que tendrá lugar en la ciudad de Los Angeles, donde podremos ver el aspecto final de la PlayStation 4.   [21/05/2013]

Opera para Android, listo para Chrome
El navegador Opera se viste de largo para plataformas Android con el nuevo motor web basado en Webkit, el mismo que es utilizado por Google Chrome, así como por el navegador del sistema operativo Android.   [21/05/2013]

La Galaxy Tab 3 podría llevar chip Intel Atom
Aunque no ha sido confirmado, varios rumores apuntan a que la nueva tableta Galaxy Tab 3 de Samsung estaría basada en el nuevo procesador Intel Atom, abandonando su actual apuesta por ARM.  [21/05/2013]


Vídeos relacionados

MWC 2012: Windows 8 muestra su nueva interfaz

Internet Explorer 9 en detalle

Acuerdo de La Policia Nacional y Microsoft por la protección de los niños en Internet

Informativo IDG TV (05/06/09)

Informativo semanal de IDG TV (24/04/09)

Informativo semanal de IDG TV (3/04/09)
Guía Internet
Últimas Webs Webs más votadas
Descargas
Últimas descargas publicadas
6 Series SATA Check
Publicada el:10/2/2011
Descargado:  559 veces.
Categoría: Utilidades
Tipo: demo comercial
Idioma: Inglés
Spotify Control 0.6
Publicada el:7/9/2010
Descargado:  768 veces.
Categoría: Utilidades
Tipo: freeware
Idioma: sin especificar



Home | Aviso legal | Contactar

[PC World Profesional] | [PC World Digital] | [Macworld] | [GameProTV] | [Network World] | [ComputerWorld]
[Dealer World] | [iWorld] | [CSO] | [CIO] | [iPhoneWorld]| [IDG TechStyle] | ticjob

idg.com©2013 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es