Security Advisory
Documento informativo sobre seguridad de Microsoft 2719662
Vulnerabilidades en los gadgets podrían permitir la ejecución remota de código
Publicado: martes, 10 de julio de 2012 | Actualizado: miércoles, 3 de julio de 2013
Versión: 1.1
Información general
Resumen ejecutivo
Microsoft anuncia la disponibilidad de una solución Microsoft Fix it automatizada que deshabilita Windows Sidebar y gadgets en ediciones compatibles de Windows Vista y Windows 7. Deshabilitar Windows Sidebar y gadgets puede ayudar a proteger a los clientes de posibles ataques que aprovechan los gadgets para ejecutar código arbitrario.
Los clientes deben tener en cuenta las siguientes formas en que un atacante podría aprovechar los gadgets para ejecutar código arbitrario:
- Microsoft tiene constancia de que algunos gadgets legítimos que se ejecutan en Windows Sidebar podrían contener vulnerabilidades. Un atacante que consiguiera aprovechar la vulnerabilidad de los gadgets podría ejecutar código arbitrario en el contexto del usuario actual. Si el usuario actual inicia sesión con derechos de usuario administrativos, un atacante podría lograr el control completo del sistema afectado.
- Un atacante podría crear un gadget malintencionado y, a continuación, engañar a un usuario para que lo instale. Una vez instalado, el gadget malintencionado podría ejecutar código arbitrario en el contexto del usuario actual. Si el usuario actual inicia sesión con derechos de usuario administrativos, un atacante podría lograr el control completo del sistema afectado.
Además, los gadgets pueden obtener acceso a los archivos del equipo, mostrarle contenido inapropiado o cambiar su comportamiento en cualquier momento. Los gadgets también podrían dañar su equipo.
La aplicación de la solución Microsoft Fix it automatizada descrita en el artículo 2719662 de Microsoft Knowledge Base deshabilita la experiencia de Windows Sidebar y toda la funcionalidad de gadgets.
Recomendación. Los clientes que se preocupan por los gadgets vulnerables o maliciosos deben aplicar la solución Microsoft Fix it automatizada lo antes posible. Para obtener más información, vea la sección Acciones recomendadas de este documento informativo.
Detalles del documento informativo
Referencias del problema
Para obtener más información acerca de este problema, consulte las siguientes referencias:
| Referencias | Identificación |
|---|---|
| Artículo de Microsoft Knowledge Base | 2719662 |
Software afectado
Este documento informativo trata sobre el software que se indica a continuación.
| Software afectado |
|---|
| Windows Vista Service Pack 2 |
| Windows Vista x64 Edition Service Pack 2 |
| Windows 7 para sistemas de 32 bits |
| Windows 7 para sistemas de 32 bits Service Pack 1 |
| Windows 7 para sistemas x64 |
| Windows 7 para sistemas x64 Service Pack 1 |
| Software no afectado |
|---|
| Windows XP Service Pack 3 |
| Windows XP Professional x64 Edition Service Pack 2 |
| Windows Server 2003 Service Pack 2 |
| Windows Server 2003 x64 Edition Service Pack 2 |
| Windows Server 2003 con SP2 para sistemas con Itanium |
| Windows Server 2008 para sistemas de 32 bits Service Pack 2 |
| Windows Server 2008 para sistemas x64 Service Pack 2 |
| Windows Server 2008 para sistemas con Itanium Service Pack 2 |
| Windows Server 2008 R2 para sistemas x64 |
| Windows Server 2008 R2 para sistemas x64 Service Pack 1 |
| Windows Server 2008 R2 para sistemas con Itanium |
| Windows Server 2008 R2 para sistemas con Itanium Service Pack 1 |
Preguntas frecuentes
¿Cuál es el alcance de este documento informativo?
El propósito de este documento informativo es notificar a los clientes que Microsoft tiene constancia de las vulnerabilidades en gadgets que afectan a Windows Sidebar en versiones compatibles de Windows Vista y Windows 7.
¿Cuál es la causa del problema?
El problema se debe a que los gadgets que se ejecutan en Windows Sidebar contienen vulnerabilidades que puede aprovechar un atacante.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un atacante que aprovechara una vulnerabilidad de gadget podría conseguir el mismo nivel de derechos de usuario que el usuario actual. Si el usuario actual inicia sesión con derechos de usuario administrativos, un intruso que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. De esta forma, un intruso podría instalar programas; ver, cambiar o eliminar datos; o crear cuentas nuevas con todos los derechos de usuario.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
El atacante tendría que convencer al usuario para que instalara y habilitara el gadget vulnerable.
Acciones recomendadas
Aplicar soluciones provisionales
Las soluciones provisionales hacen referencia a un cambio de opción o configuración que no corrige el problema subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de que esté disponible una actualización de seguridad. Vea la sección siguiente, Soluciones provisionales, para obtener más información.
Soluciones provisionales
Aplique la solución Microsoft Fix it que bloquea la vía de ataque de esta vulnerabilidad
Vea el artículo 2719662 de Microsoft Knowledge Base para obtener instrucciones acerca de cómo aplicar una solución Microsoft Fix it automatizada que bloquea la vía de ataque mediante la deshabilitación de Windows Sidebar y gadgets. Se recomienda a los administradores que revisen detenidamente el artículo antes de implementar esta solución Fix it.
Nota Esta solución Fix no se aplica a Windows 8 Consumer Preview o Windows 8 Release Preview.
Deshabilite Sidebar en la directiva de grupo
Para deshabilitar Sidebar en la directiva de grupo, siga estos pasos:
- Haga clic en Inicio, en Ejecutar, escriba “gpedit.msc” y, a continuación, haga clic en Continuar.
- En Local ComputerPolicy\ComputerConfiguration haga doble clic en AdministrativeTemplates, haga doble clic en Windows Components y, a continuación, haga doble clic en Windows Sidebar.
- Cambie el valor de Turn off Windows Sidebar a Habilitado:
- Haga clic con el botón secundario en Turn off Windows Sidebar.
- Seleccione Propiedades en el menú.
- Seleccione el botón de opción Habilitado.
- Debe cerrar sesión en el sistema o cerrar el proceso sidebar.exe después de aplicar esta solución provisional.
Consecuencias de la solución provisional: Sidebar está deshabilitado.
Deshabilite Sidebar en el Registro del sistema
Deshabilitar Sidebar mediante la creación de una clave de registro nueva ayuda a proteger el sistema afectado de los intentos de aprovechar esta vulnerabilidad. Para crear una clave de registro nueva para Sidebar, siga estos pasos:
Nota: El uso incorrecto del Editor del Registro puede originar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no garantiza que los problemas derivados del uso incorrecto del Editor del Registro puedan resolverse. El uso del Editor del Registro es responsabilidad suya. Para obtener información sobre cómo editar el Registro, consulte el tema “Cambiar claves y valores” de la Ayuda del Editor del Registro (Regedit.exe) o los temas “Agregar y eliminar valores del Registro” y “Editar valores del Registro” de la Ayuda de Regedt32.exe.
Nota: Es conveniente realizar una copia de seguridad del Registro antes de modificarlo.
- Haga clic en Inicio, en Ejecutar, escriba "regedit" (sin las comillas) y, a continuación, haga clic en Continuar.
- Expanda HKEY_LOCAL_MACHINE, expanda SOFTWARE, expanda Microsoft, expanda Windows, expanda CurrentVersion, y, a continuación, expanda Policies.
- Haga clic con el botón secundario en Policies, seleccione New, seleccione Key y, a continuación, escriba Windows como nombre de archivo.
- Haga clic con el botón secundario en Windows, seleccione New, seleccione Key y, a continuación, escriba Sidebar como nombre de archivo.
- Haga clic con el botón secundario en Sidebar, seleccione New, seleccione DWORD (32-bit) Value y, a continuación, escriba TurnOffSidebar como nombre.
- Haga clic con el botón secundario en TurnOffSidebar y, a continuación, cambie Value data: a 1.
- Debe cerrar sesión en el sistema o cerrar el proceso sidebar.exe después de aplicar esta solución provisional.
Consecuencias de la solución provisional: Sidebar está deshabilitado.
Acciones adicionales recomendadas
Proteja su PC
Seguimos recomendando a los clientes que apliquen los consejos de la sección Proteja su PC; a saber: habilitar un firewall, obtener actualizaciones de software e instalar software antivirus. La información completa al respecto puede consultarse en el sitio web Proteja su equipo.
Para obtener más información acerca de la seguridad en Internet, visite Central de seguridad de Microsoft.
Mantener actualizado el software de Microsoft
Los usuarios que ejecutan software de Microsoft deben aplicar las actualizaciones de seguridad más recientes para que sus equipos cuenten con el máximo nivel de protección posible. Si tiene dudas acerca de si su software está actualizado, visite Microsoft Update, explore las actualizaciones disponibles para el equipo e instale las actualizaciones importantes que se le ofrezcan. Si tiene habilitadas y configuradas las actualizaciones automáticas para los productos de Microsoft, las actualizaciones se entregan cuando se publican, pero debe asegurarse de que están instaladas.
Información adicional:
Agradecimientos
Microsoft muestra su agradecimiento a todas las personas que han trabajado con nosotros para proteger a los clientes:
- Mickey Shkatov y Toby Kohlenberg, por colaborar con nosotros en las vulnerabilidades de los gadgets.
Microsoft Active Protections Program (MAPP)
Para mejorar las protecciones de seguridad de los clientes, Microsoft proporciona información acerca de las vulnerabilidades a los principales proveedores de software de seguridad antes de cada publicación mensual de las actualizaciones de seguridad. De este modo, los proveedores de software de seguridad pueden usar esta información para proporcionar protecciones actualizadas a los clientes mediante su software o dispositivos de seguridad, como, por ejemplo, antivirus, sistemas de detección de intrusiones de red o sistemas de prevención de intrusiones de host. Para determinar si hay disponibles protecciones activas en los proveedores de software de seguridad, visite los sitios web de protecciones activas que proporcionan los asociados, enumeradas en Asociados de Microsoft Active Protections Program (MAPP).
Comentarios
- Puede proporcionar comentarios si rellena el formulario de Ayuda y soporte técnico de Microsoft de contacto con el departamento de atención al cliente.
Soporte técnico
- Los clientes de Estados Unidos y Canadá pueden recibir soporte técnico del departamento de soporte técnico de seguridad. Para obtener más información acerca de las opciones de asistencia disponibles, vea Ayuda y soporte técnico de Microsoft.
- Los clientes internacionales pueden recibir soporte técnico en las subsidiarias de Microsoft de sus países. Para obtener más información acerca de cómo ponerse en contacto con Microsoft en relación con problemas de soporte técnico, visite Soporte técnico internacional.
- Microsoft TechNet Security
- proporciona información adicional acerca de la seguridad de los productos de Microsoft.
Renuncia
La información proporcionada en este documento informativo se suministra "tal cual", sin garantías de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.
Revisiones
- V1.0 (10 de julio de 2012): Publicación del documento informativo.
- V1.1 (3 de julio de 2013): se ha aclarado que la deshabilitación de Windows Sidebar y gadgets puede contribuir a proteger a los clientes frente a posibles ataques que aprovechan los gadgets para ejecutar código arbitrario. Se trata únicamente de un cambio informativo.
Built at 2014-04-18T01:50:00Z-07:00