Parches de Microsoft

Mes tranquilo a nivel de seguridad en Microsoft. La compañí­a ha publicado sus habituales parches de seguridad para los principales productos de la marca, como el sistema operativo Windows, Office o su navegador Internet Explorer. Este mes se han publicado ocho boletines diferentes, pero sólo uno de ellos cuenta con importancia crí­tica y cierra un agujero que sólo afecta a los ordenadores que tengan habilitado Telnet (por defecto no está activado en Windows Server 2003 y sin instalar en el resto). El resto de los boletines cierran vulnerabilidades de naturaleza importante, que tienen un grado de peligro menor para los usuarios. Te contamos todos los detalles sobre las actualizaciones de seguridad de Microsoft para el mes de enero.

Como decí­amos hace un momento, este mes se han publicado ocho boletines de seguridad, uno de ellos de naturaleza crí­tica y el resto de naturaleza importante. El primer boletí­n del año es el MS15-001, de naturaleza importante, y soluciona un agujero que afecta a Windows y que ya habí­a sido hecho público. Esta vulnerabilidad permitirí­a al cibercriminal elevar sus privilegios al mismo nivel de usuario, pero para ello primero tendrí­a que iniciar sesión en el ordenador de la ví­ctima con unas credenciales válidas y correr una aplicación maliciosa.

El segundo boletí­n es el MS15-002, y es el único de esta lista con naturaleza crí­tica. Se trata de una vulnerabilidad que afecta a Windows Telnet, un protocolo de red para conectar dos equipos directamente que ya apenas se usa. De hecho, por defecto esta caracterí­stica ya no forma parte de Windows Vista y versiones posteriores de Windows, y sólo está presente en Windows Server 2003 (aunque es necesario activarla de forma manual). El cibercriminal que se aprovechara de este agujero podrí­a ejecutar comandos remotos en el PC afectado.

El siguiente boletí­n MS15-003 cierra un agujero que también ha sido hecho público y que afecta a Windows. El modo de aprovecharse de esta vulnerabilidad es muy similar a la del agujero del boletí­n MS15-001. El atacante tiene que entrar en el sistema de manera local con unas credenciales válidas y después iniciar una aplicación maliciosa. Una vez que lo haya hecho, podrá elevar sus privilegios al mismo nivel del usuario. El cuarto boletí­n MS15-004 soluciona un fallo de seguridad en Windows que permitirí­a al cibercriminal elevar sus privilegios en caso de que la ví­ctima abriera una aplicación maliciosa. Como es normal, cuanto mayores sean los privilegios del usuario mayor será el peligro.

Actualizaciones de seguridad en Windows

El quinto boletí­n MS15-005 cierra un agujero en Windows (menos en Windows RT) que permitirí­a al cibercriminal pasar por encima de las barreras de seguridad como el cortafuegos del PC al responder al tráfico DNS o LDAP que iniciara la ví­ctima. Entramos en los últimos tres boletines de este mes, todos ellos de naturaleza importante. El boletí­n MS15-006 soluciona una vulnerabilidad que se encuentra, curiosamente, en Windows Error Reporting, una herramienta de Microsoft que se encarga de crear informes sobre los errores que sufra el Windows del usuario. El cibercriminal que lleve a cabo un ataque de manera exitosa podrí­a acceder al proceso que esté funcionando.

MS15-007 se dirige a otro agujero de Windows que afecta de manera especí­fica a empresas que utilicen la plataforma Network Policy Server. En este caso, el peligro serí­a la denegación de servicio, pero en ningún caso el hacker podrí­a llegar a controlar el ordenador afectado o elevar sus privilegios. Finalmente, el boletí­n MS15-008 acaba con una vulnerabilidad en el kernel de Windows, que permitirí­a al cibercriminal elevar sus privilegios al mismo nivel que el usuario. Eso sí­, para que el ataque tenga éxito tendrí­a que iniciar sesión en el PC afectado con unas credenciales válidas. Estas actualizaciones deberí­an estar llegando ya de forma automática a los ordenadores a través de Windows Update. Si quieres instalarlas de forma manual, puedes acceder a esta herramienta en el panel de control del sistema.

Recibe nuestras noticias

De lunes a viernes mandamos un newsletter con los titulares del día a +4.000 suscriptores

I will never give away, trade or sell your email address. You can unsubscribe at any time.