Microsoft lanzó su segundo Patch Tuesday de este año, que aborda 20 vulnerabilidades calificadas como críticas, 54 importantes y 3 moderadas, para sus sistemas operativos Windows y los productos Adobe Flash Player, Internet Explorer, Edge, Windows, MS Office y Office Services y Web Apps, ChakraCore, .NET Framework, Exchange Server, Visual Studio, Azure IoT SDK, Dynamics, Team Foundation Server y Código de Visual Studio.
Cuatro de los fallos corregidos han sido dados a conocer públicamente y uno de ellos está siendo explotado activamente. Se trata de la forma en que Internet Explorer maneja los objetos en la memoria. Un atacante podría engañar a su víctima para que visita un sitio web malicioso, obteniendo con ello archivos de un sistema operativo que conduciría a la fuga de información. Se cree que se está utilizando para ataques dirigidos.
Otro fallo, calificado como importante aunque aún no explotado, radica en la información en Windows, que permitiría a un ciberdelincuente leer el contenido de los archivos del disco. El atacante tendría que iniciar sesión en un sistema afectado y ejecutar una app maliciosa.
La mayoría de las vulnerabilidades conducen a ejecución de código remoto (RCE) y afecta principalmente a Windows 10 y Server. De ellas, las más graves están en SharePoint y servidores DHCP, que además, permitirían la toma de control del servidor.
Otro fallos incluyen la obtención de privilegios altos, la fuga de información y la suplantación de identidad, entre otras.
Se recomienda aplicar los parches de Microsoft lo antes posible. Para instalar las actualizaciones se debe seguir la siguiente ruta: Configuración → Actualización y seguridad → Actualización de Windows → Buscar actualizaciones
El listado de las CVE se adjunta a continuación:
CVE-2019-0540
CVE-2019-0600
CVE-2019-0601
CVE-2019-0602
CVE-2019-0615
CVE-2019-0616
CVE-2019-0619
CVE-2019-0621
CVE-2019-0628
CVE-2019-0635
CVE-2019-0636
CVE-2019-0643
CVE-2019-0648
CVE-2019-0658
CVE-2019-0660
CVE-2019-0661
CVE-2019-0664
CVE-2019-0669
CVE-2019-0676
CVE-2019-0686
CVE-2019-0724
CVE-2019-0741
Producto | Versión |
---|---|
Microsoft Visual Studio |
15.9.6 y anteriores. |
Team Foundation Server |
- |
Microsoft Office |
2010 2013 2016 |
Adobe Flash Player |
32.0.0.114 |
Azure IoT SDK |
- |
Internet Explorer |
11 |
ChakraCore |
v1.11.5 |
Visual Studio Code |
1.31 |
Microsoft Dynamics |
- |
Microsoft Windows |
7 8 8.1 10 |
Microsoft Edge |
17723 |
Microsoft Exchange Server |
16.17 |
.NET Framework |
4.7.2 |