WinShock es un exploit informático que aprovecha una vulnerabilidad en el módulo de canal seguro de Windows (SChannel) y permite la ejecución remota de código. [1] El exploit fue descubierto en mayo de 2014 por IBM , que también ayudó a parchearlo. [2] El exploit estuvo presente y no se detectó en el software de Windows durante 19 años, afectando a todas las versiones de Windows desde Windows 95 hasta Windows 8.1 [3]
Detalles
WinShock explota una vulnerabilidad en el módulo de seguridad del canal seguro de Windows (SChannel) que permite el control remoto de un PC a través de una vulnerabilidad en SSL , lo que luego permite la ejecución remota de código. [1] [4] Con la ejecución de código remoto, los atacantes podrían comprometer completamente el equipo y obtener control total sobre él. [5] La vulnerabilidad recibió una puntuación base CVSS 2.0 de 10.0, la puntuación más alta posible. [6]
El ataque explota una función vulnerable en el módulo SChannel que maneja los certificados SSL . [7] Varias aplicaciones de Windows como Microsoft Internet Information Services utilizan el proveedor de servicios de seguridad SChannel para administrar estos certificados y son vulnerables al ataque. [8]
Más tarde, en noviembre de 2014, se descubrió que el ataque podía ejecutarse incluso si el servidor ISS estaba configurado para ignorar los certificados SSL, ya que la función se ejecutaba de todos modos. Microsoft Office [9] y el software de escritorio remoto de Windows también podían ser explotados de la misma manera, aunque no admitieran el cifrado SSL en ese momento. [10]
Si bien el ataque está cubierto por un único CVE y se considera una vulnerabilidad única, es posible ejecutar una serie de ataques diferentes y únicos explotando la vulnerabilidad, incluidos ataques de desbordamiento de búfer y omisiones de verificación de certificados. [11]
Responsabilidad
El exploit fue descubierto y revelado de forma privada a Microsoft en mayo de 2014 por investigadores del equipo X-Force de IBM, quienes también ayudaron a solucionar el problema. [3] Luego fue revelado públicamente el 11 de noviembre de 2014, [1] con una prueba de concepto publicada poco después. [12]
Véase también
- Heartbleed , una vulnerabilidad similar.
Referencias
- ^ abc "MS14-066: Una vulnerabilidad en SChannel podría permitir la ejecución remota de código: 11 de noviembre de 2014 - Soporte técnico de Microsoft". support.microsoft.com . Consultado el 28 de abril de 2024 .
- ^ "WinShock: un error de hace 19 años". www.eset.com . Consultado el 28 de abril de 2024 .
- ^ ab "Microsoft corrige un error de Windows de hace 19 años". CNET . Consultado el 16 de junio de 2024 .
- ^ Mayer, Wilfried; Zauner, Aaron; Schmiedecker, Martin; Huber, Markus (31 de agosto de 2016). "No hay necesidad de cámaras negras: pruebas de TLS en el ecosistema de correo electrónico en general". 2016 11.ª Conferencia internacional sobre disponibilidad, confiabilidad y seguridad (ARES) . pp. 10–20. arXiv : 1510.08646 . doi :10.1109/ARES.2016.11. ISBN. 978-1-5090-0990-9.
- ^ "Nota de vulnerabilidad CERT/CC VU#505120" www.kb.cert.org . Consultado el 16 de junio de 2024 .
- ^ "NVD - CVE-2014-6321". nvd.nist.gov . Consultado el 16 de junio de 2024 .
- ^ Czumak, Mike (29 de noviembre de 2014). "Explotación de MS14-066 / CVE-2014-6321 (también conocido como "Winshock")". Security Sift . Consultado el 16 de junio de 2024 .
- ^ "Activación de MS14-066 | Blog de BeyondTrust". BeyondTrust . Consultado el 16 de junio de 2024 .
- ^ "Microsoft corrige un error de hace 19 años con un parche de emergencia". BBC News . 2014-11-12 . Consultado el 2024-06-16 .
- ^ Hutchins, Marcus (19 de noviembre de 2014). "Por qué MS14-066 (CVE-2014-6321) es más grave de lo que se pensaba: MalwareTech". malwaretech.com . Consultado el 16 de junio de 2024 .
- ^ Grupo, Talos (11 de noviembre de 2014). "Actualización de Microsoft del martes de noviembre de 2014: correcciones para 3 vulnerabilidades de día cero". Blogs de Cisco . Consultado el 16 de junio de 2024 .
{{cite web}}:|last=tiene nombre genérico ( ayuda ) - ^ Leyden, John. "WinShock PoC ha sido detectado: pero NO TE PÁNICO... No es Heartbleed". www.theregister.com . Consultado el 16 de junio de 2024 .
Enlaces externos
- Entrada del boletín de seguridad de Microsoft
- Entrada a la base de datos de vulnerabilidad nacional
- CVE-2014-6321