La vulnerabilidad Windows Metafile —también conocida como ejecución de código de imagen Metafile y abreviada como MICE— es una vulnerabilidad de seguridad en la forma en que algunas versiones del sistema operativo Microsoft Windows manejaban las imágenes en formato Windows Metafile . Permite la ejecución de código arbitrario en equipos afectados sin el permiso de sus usuarios. Fue descubierta el 27 de diciembre de 2005, y los primeros informes de equipos afectados se anunciaron en las 24 horas siguientes. Microsoft lanzó una actualización de alta prioridad para eliminar esta vulnerabilidad a través de Windows Update el 5 de enero de 2006. [ 1 ] Los ataques que utilizan esta vulnerabilidad se conocen como exploits WMF .
La vulnerabilidad se localizaba en gdi32.dll y estaba presente en todas las versiones de Microsoft Windows, desde Windows 3.0 hasta Windows Server 2003 R2 . Sin embargo, los vectores de ataque solo existían en las versiones de Windows basadas en NT (Windows NT, Windows 2000 , Windows XP y Windows Server 2003 ). Los exploits que aprovechaban esta vulnerabilidad en sistemas basados en Windows NT facilitaban la propagación de diversos tipos de malware , generalmente mediante descargas automáticas .
Debido a su gran impacto, este error ganó el premio Pwnie 2007 en las categorías de "Mass 0wnage" y "Breaking the Internet".
Sistemas afectados
Todas las versiones del sistema operativo Microsoft Windows son compatibles con el estándar gráfico Windows Metafile. Todas las versiones, desde Windows 3.0 hasta Windows Server 2003 R2, contienen esta vulnerabilidad de seguridad. [ 2 ] Sin embargo, Windows NT 4.0 y Windows XP , a menos que se apliquen parches , son más vulnerables que las versiones anteriores, ya que su instalación predeterminada habilita la ejecución de código Windows Metafile, origen de la vulnerabilidad. [ 3 ] Las versiones posteriores de Windows no presentan esta vulnerabilidad. [ 2 ]
Según el experto en seguridad informática Steve Gibson , Windows NT 4 es vulnerable a exploits conocidos si la vista previa de imágenes está habilitada. [ 3 ] Los sistemas operativos Windows que no tienen la vista previa de imágenes habilitada o que tienen la Prevención de ejecución de datos (DEP) basada en hardware activa para todas las aplicaciones no deberían ser susceptibles a este exploit. [ 4 ]
Los sistemas operativos distintos de Windows (por ejemplo, macOS , Unix , Linux , etc.) no se ven directamente afectados. Sin embargo, un sistema que no sea Windows podría volverse vulnerable si ejecuta software para visualizar archivos WMF de Windows. Esto podría incluir software que incorpore o clone la biblioteca de vínculos dinámicos (DLL) de la interfaz de dispositivo gráfico (GDI) nativa de Windows.o que ejecutan Windows o programas de Windows a través de un emulador o capa de compatibilidad . Un sistema tipo Unix que usa Wine para emular Windows, por ejemplo, podría ser explotado. [ 5 ] Gibson escribió el programa MouseTrap, que su compañía distribuye como software gratuito , para detectar la vulnerabilidad de metarchivo de Windows en sistemas que ejecutan Windows y emuladores de Windows. [ 3 ]
La vulnerabilidad
Según las evaluaciones de F-Secure ,La vulnerabilidad es un defecto inherente al diseño de los archivos WMF, ya que la arquitectura subyacente de dichos archivos pertenece a una época anterior e incluye características que permiten la ejecución de código real cada vez que se abre un archivo WMF. El propósito original de esto era principalmente gestionar la cancelación de trabajos de impresión durante el almacenamiento en cola .
Según Secunia , "la vulnerabilidad se debe a un error en el manejo de los archivos de metarchivo de Windows ('.wmf') que contienen SETABORTPROCregistros 'Escape' especialmente diseñados. Dichos registros permiten ejecutar una función arbitraria definida por el usuario cuando falla la representación de un archivo WMF". Según la documentación del SDK de Windows 3.1, el SETABORTPROCescape quedó obsoleto y fue reemplazado por la función del mismo nombre en Windows 3.1, mucho antes de que se descubriera la vulnerabilidad WMF. Sin embargo, el código de escape obsoleto se conservó para garantizar la compatibilidad con programas de 16 bits escritos para (o al menos retrocompatibles con) Windows 3.0. Este cambio se produjo aproximadamente al mismo tiempo que Microsoft creaba la reimplementación de 32 bits de GDI para Windows NT, y es probable que la vulnerabilidad surgiera durante este proceso.
El mecanismo de "escape" en cuestión permite que las aplicaciones (no los metarchivos) accedan a características del dispositivo de salida que aún no han sido abstraídas por GDI, como curvas Bézier aceleradas por hardware , compatibilidad con PostScript encapsulado, etc. Esto se logra pasando un código de operación, un tamaño y un puntero a algunos datos a la llamada, que normalmente simplemente los pasa al controlador. Dado que la mayoría de las llamadas de escape producen gráficos reales, el mecanismo general de escape está permitido en los metarchivos sin que se haya considerado inicialmente la posibilidad de usarlo para cosas como SETABORTPROC. Los intérpretes de metarchivos modernos y no vulnerables ahora verifican el código de operación con una lista negra o blanca, mientras que mantienen el conjunto completo de códigos de operación disponibles para el código regular que llama directamente a las funciones de escape de GDI (porque dicho código ya se ejecuta de la misma manera que el código al que podría llamar a GDI, no hay riesgo de seguridad en ese caso).
Cabe destacar que Windows de 16 bits (excepto el modo real de Windows 3.0, que se usaba muy poco) era inmune a la vulnerabilidad porque el puntero especificado en el metarchivo solo puede apuntar a datos dentro del metarchivo, y Windows de 16 bits siempre tuvo una aplicación completa de no ejecución de datos impuesta por la arquitectura segmentada del modo protegido de 16 bits . Windows NT para arquitecturas de CPU distintas de x86 de 32 bits (como MIPS, PowerPC, Alpha, Itanium y x86_64) requería programación orientada a retorno para explotarla porque esas arquitecturas tenían la funcionalidad de no ejecución que faltaba en los procesadores x86 más antiguos.
La vulnerabilidad es CVE - 2005-4560 en la base de datos Common Vulnerabilities and Exposures (CVE) , referencia US-CERT VU#181038 y artículo 912840 de la Base de Conocimientos de Microsoft. Fue observada por primera vez en la práctica por investigadores de Sunbelt Software el 28 de diciembre de 2005 y anunciada públicamente por el presidente de la compañía, Alex Eckelberry . [ 6 ] [ 7 ]
Propagación e infección
Los ordenadores pueden verse afectados mediante la propagación de correos electrónicos infectados que contienen el archivo WMF pirateado como archivo adjunto . La infección también puede producirse por:
- Al visualizar un sitio web en un navegador que abre automáticamente archivos WMF, cualquier código potencialmente malicioso podría descargarse y abrirse automáticamente. Internet Explorer , el navegador predeterminado para todas las versiones de Microsoft Windows desde 1996 hasta Windows 8 , realiza esta función.
- Previsualización de un archivo infectado en el Explorador de Windows .
- Visualización de un archivo de imagen infectado mediante programas de visualización de imágenes vulnerables.
- Previsualizar o abrir correos electrónicos infectados en versiones anteriores de Microsoft Outlook y Outlook Express .
- Indexación de un disco duro que contiene un archivo infectado con Google Desktop .
- Hacer clic en un enlace a través de un programa de mensajería instantánea como Windows Live Messenger , AOL Instant Messenger (AIM) o Yahoo! Messenger .
También se pueden utilizar otros métodos para propagar la infección. Dado que el problema reside en el sistema operativo, el uso de navegadores que no sean de Microsoft, como Firefox u Opera, no ofrece una protección completa. Normalmente, se solicita a los usuarios que descarguen y visualicen un archivo malicioso, lo que infecta el equipo. Los archivos infectados pueden descargarse automáticamente , lo que abre la posibilidad de infección mediante la indexación del disco o la previsualización accidental.
Según las evaluaciones de la empresa antivirus McAfee ,Esta vulnerabilidad se ha utilizado para propagar el troyano de puerta trasera Bifrost . Otros tipos de malware también han explotado esta vulnerabilidad para distribuir diversas cargas útiles maliciosas .
McAfee afirma que, a 31 de diciembre de 2005, más del 6% de sus clientes se habían topado con la primera generación de este tipo de vulnerabilidades.
Parche oficial
Microsoft publicó un parche oficial para solucionar el problema el 5 de enero de 2006. [ 8 ] Este parche puede aplicarse en lugar de otras medidas correctivas.
El parche oficial está disponible para Windows 2000 , Windows XP y Microsoft Windows Server 2003. Windows NT 4 y otros sistemas operativos más antiguos no recibieron un parche, ya que Microsoft ya no les brindaba soporte. Steve Gibson declaró en su podcast Security Now! n.° 20 que su empresa, Gibson Research Corporation, proporcionaría un parche para los sistemas Windows 9x si Microsoft no lo hacía. [ 9 ] Tras una investigación más exhaustiva, Steve Gibson declaró, en un podcast posterior de Security Now! n.° 23, que Windows 9x y ME no son vulnerables y no necesitan parches. [ 10 ] Los usuarios de Windows 9x/ME pueden ejecutar su utilidad Mouse Trap para comprobarlo por sí mismos.
Paolo Monti, de Future Time, distribuidor italiano del antivirus NOD32 de Eset , ha proporcionado un parche gratuito descargable para Windows NT [ 11 ] . El parche funciona en sistemas operativos antiguos, pero se suministra sin garantía.
Se han reportado casos en los que el parche oficial se instala automáticamente incluso cuando la Actualización automática de Windows está configurada para solicitar autorización antes de instalar las actualizaciones descargadas automáticamente. Esto provoca un reinicio automático , lo que puede ocasionar la pérdida de datos si el usuario tiene un programa abierto con cambios sin guardar.
Otras medidas correctivas
Estas medidas solo tienen interés histórico en los sistemas actualizados a partir del 5 de enero de 2006.
Solución alternativa
Como solución provisional antes de que estuviera disponible un parche,El 28 de diciembre de 2005, Microsoft recomendó a los usuarios de Windows que anularan el registro del archivo de biblioteca de vínculos dinámicos shimgvw.dll (lo cual se puede hacer ejecutando el comando regsvr32.exe /u shimgvw.dlldesde el menú Ejecutar o el símbolo del sistema ), que activa la vista previa de archivos de imagen y es explotado por la mayoría de estos ataques. La DLL se puede volver a registrar después de aplicar el parche ejecutando regsvr32.exe shimgvw.dll. Esta solución alternativa bloquea un vector de ataque común, pero no elimina la vulnerabilidad.
Parche de terceros
Un parche de tercerosFue publicado por Ilfak Guilfanov el 31 de diciembre de 2005 para deshabilitar temporalmente la llamada a función vulnerable en gdi32.dll. Este parche no oficial recibió mucha publicidad debido a la falta de una versión oficial de Microsoft, y recibió la recomendación del Centro de Tormentas de Internet del Instituto SANS.y F-Secure.Debido a la gran cantidad de publicidad, incluyendo haber sido indirectamente criticado por Slashdot ,El sitio web de Guilfanov recibió más visitas de las que podía soportar y fue suspendido el 3 de enero de 2006; el parche aún estaba disponible para su descarga desde varios servidores espejo, incluido el sitio web del Internet Storm Center.
El sitio web de Guilfanov volvió a estar en línea el 4 de enero, aunque con muchas limitaciones. Debido a problemas de ancho de banda , ya no ofrecía el parche directamente en el sitio, pero la página principal proporcionaba una lista de servidores espejo donde el usuario podía descargar el parche y el verificador de vulnerabilidades asociado, así como la suma de comprobación MD5 del archivo, para poder verificar que el archivo descargado fuera probablemente auténtico.
Tras el lanzamiento del parche por parte de Microsoft, Guilfanov retiró el suyo.
Técnicas de reducción de riesgos
Microsoft afirma que su parche elimina la funcionalidad defectuosa de GDI32 que permitía la vulnerabilidad de WMF. Para los equipos que ejecutan una versión de Windows sin parchear, se recomendó un enfoque de defensa en profundidad para mitigar el riesgo de infección. Diversas fuentes han recomendado medidas de mitigación que incluyen:
- Utilización de la prevención de ejecución de datos reforzada por hardware.eficaz para todas las aplicaciones.
- Configure la aplicación WMF predeterminada para que sea una que no sea susceptible a infecciones, como por ejemplo el Bloc de notas .
- No utilice Internet Explorer, o al menos desactive las descargas configurando los ajustes de seguridad predeterminados en alto.
- Mantén actualizado todo tu software antivirus . Considera realizar actualizaciones manuales frecuentes.
- Bloquee todos los archivos WMF en el perímetro de la red mediante el filtrado de encabezados de archivo.
- Utilizar cuentas de usuario configuradas únicamente con los permisos necesarios.
- Desactive la carga de imágenes en Internet Explorer y en todos los demás navegadores.
- Deshabilitar la carga de imágenes en Outlook Express .
- Deshabilitar los hipervínculos en MSN Messenger.
- Desactive el servicio de indexación en Windows 2000 , Windows XP y Windows Server 2003 .
- Desactive las aplicaciones de búsqueda de escritorio, como Google Desktop o Windows Desktop Search, hasta que se solucione el problema.
Según un artículo del SANS Institute Internet Storm Center, usar un navegador web distinto de Internet Explorer puede ofrecer protección adicional contra esta vulnerabilidad. [ 12 ] Dependiendo de la configuración, estos navegadores pueden solicitar permiso al usuario antes de abrir una imagen con la extensión .wmf, pero esto solo reduce la probabilidad de abrir el metarchivo de Windows manipulado y no protege contra la explotación de la vulnerabilidad, ya que estos navegadores aún abren el metarchivo si se disfraza de otro formato. Es mejor deshabilitar por completo la carga de imágenes en cualquier navegador que se utilice.
Acusaciones
En 2006, Steve Gibson sugirió que la peculiar naturaleza del "error" indicaba que la vulnerabilidad era en realidad una puerta trasera diseñada intencionalmente en el sistema. [ 13 ] La acusación se convirtió en una afirmación y se extendió por internet como un rumor después de que el sitio web de noticias tecnológicas Slashdot recogiera la especulación de Gibson. [ 13 ] El rumor fue ampliamente desmentido [ 14 ] [ 15 ] y Thomas Greene, escribiendo en The Register , atribuyó el error de Gibson a "su falta de experiencia en seguridad" y lo llamó un "experto petulante". [ 13 ]
Notas
- ^ Alerta de seguridad: ¡Las imágenes inicuas ponen en peligro Internet!,Larry Seltzer, PC Magazine.
- ^ Descripción de la función de vista previa de imágenes en Windows Millennium Edition, Microsoft.
- ^ sunbeltblog.blogspot.comMicrosoft aclara el problema de DEP
- ^ Biblioteca para que los sistemas operativos que no son Windowsejecuten archivos WMF.
- ^ Linux/BSD sigue expuesto a la vulnerabilidad WMF a través de WINEy ZDNet.
- ^ No es un error, es una característica, F-Secure.
- ^ Exploit-WMFArchivadoel 17 de enero de 2006 enWayback Machinepor McAfee
- ^ Aviso de seguridad de Microsoft (912840): una vulnerabilidad en el motor de renderizado de gráficos podría permitir la ejecución remota de código. Aviso oficial de Microsoft sobre la vulnerabilidad.
- ^ http://www.hexblog.com/2005/12/wmf_vuln.html, parche no oficial de Ilfak Guilfanov.
- ^ Computación confiable, Centro de Tormentas de Internet del Instituto SANS.
- ^ ¡ Ilfak al rescate!, F-Secure.
- ^ Computación confiable, Slashdot. Enlace al artículo del SANS Institute Internet Storm Center titulado Computación confiable (ver más arriba).
- ^ Archivo de instalación .MSI para la vulnerabilidad WMF disponible, SANS Institute Internet Storm Center.
- ^ Cómo configurar la protección de memoria en Windows XP SP2, función de prevención de ejecución de datos (DEP) aplicada por software en Microsoft Windows XP SP 2.
- ^ Cómo mejorar el rendimiento de la navegación en Internet Explorer (KB153790), Microsoft.
- ^ Las imágenes se bloquean al abrir un mensaje de correo electrónico en Outlook Express en un equipo con Windows XP Service Pack 2 (KB843018), Microsoft.
- ^ http://www.nod32.ch/en/download/tools.phpParche WMF no oficial de Paolo Monti distribuido por ESET.
- ^ http://blogs.securiteam.com/index.php/archives/210Parche no oficial para Windows 98SE por Tom Walsh.
Referencias
- ↑ "Microsoft lanza una actualización de seguridad para corregir una vulnerabilidad en Windows" , PressPass , Microsoft, 5 de enero de 2006, archivado del original el 18 de enero de 2006.
- 1 2 "Boletín de seguridad de Microsoft MS06-001 – Crítico" . TechNet . Microsoft. 5 de enero de 2006.
- 1 2 3 Gibson, Steve (19 de enero de 2006). "MICE: Metafile Image Code Execution" . Gibson Research Corporation.
- ↑ Eckelberry, Alex (31 de diciembre de 2005). "Microsoft aclara el problema de 'DEP'". Blog de GFI . GFI Software.
{{cite web}}: Falta o está vacío|url=( ayuda ) - ↑ Gibson, Steve; Laporte, Leo (4 de mayo de 2013). "La ratonera de GRC" . ¡Seguridad ahora !
- ↑ "La tormenta de diciembre de WMF: preparación, identificación y contención de exploits | Instituto SANS" .
- ↑ "Nueva vulnerabilidad traspasa sistemas Windows XP completamente actualizados" . 28 de diciembre de 2005.
- ↑ "Documentación técnica, API y ejemplos de código" . Microsoft .
- ↑ "GRC | ¡Seguridad ahora! Transcripción del episodio n.° 20" .
- ↑ "GRC | ¡Seguridad ahora! Transcripción del episodio n.° 23" .
- ↑ Parche descargable para Windows NT de Paolo Monti
- ↑ Frantzen, Swa, "Preguntas frecuentes sobre WMF" , Blog InfoSec Handlers Diary , Centro de tormentas de Internet del Instituto SANS
- 1 2 3 Greene, Thomas C. (21 de enero de 2006). "El rumor de la puerta trasera de Windows es falso" . The Register . Situation Publishing Ltd. Recuperado el 7 de noviembre de 2013 .
- ↑ Stephen Toulouse para el Centro de Respuesta de Seguridad de Microsoft. 13 de enero de 2006. Analizando el problema de WMF, ¿cómo se llegó a esa situación?
- ↑ Otto Helweg para el blog de Mark Russinovich. 18 de enero de 2006 Dentro de la puerta trasera de WMF
Enlaces externos
- Ejecución de código de imagen de metarchivo MICE de GRC
- Boletín de seguridad de Microsoft para usuarios domésticos principiantes
- Boletín de seguridad de Microsoft MS08-021
- Boletín de seguridad de Microsoft MS06-001
- Preguntas frecuentes sobre WMF – Centro de Tormentas de Internet del Instituto SANS
- La vulnerabilidad de seguridad de Windows es "grave" – Washington Post
- Ejecución arbitraria de código en Microsoft Windows WMF "SETABORTPROC" – Aviso de Secunia
- Resumen de la situación al 1 de enero
- Analizando el problema de WMF, ¿cómo se originó? – Blog del Centro de Respuesta de Seguridad de Microsoft
- Nuevo exploit publicado para la vulnerabilidad WMF – SANS Institute Internet Storm Center
- Tenga cuidado con los archivos WMF – F-Secure
- Lotus Notes vulnerable a una vulnerabilidad de día cero de WMF – Centro de Tormentas de Internet del Instituto SANS
- Comprobador de vulnerabilidades – Ilfak Guilfanov
- Ejemplo de exploit archivado el 21 de febrero de 2008 en Wayback Machine – Metasploit Project
- Páginas de Microsoft Developer Network para Escape y SetAbortProc
- Comentario técnico de Mark Russinovich sobre la controversia de la puerta trasera
- Administración de Windows
- vulnerabilidades de seguridad informática