Software

Microsoft parchea una vulnerabilidad de Windows Defender que pasó desapercibida durante 12 años

Compartir

La empresa de seguridad SentinelOne descubrió una vulnerabilidad que llevaba presente 12 años en Windows Defender, ahora conocido como Microsoft Defender. Esta vulnerabilidad se manifestaba cuando el controlador eliminaba un archivo malicioso, el cual lo sustituye por uno nuevo y benigno como una especie de marcador de posición durante la reparación.

El problema está en que los investigadores descubrieron que el sistema no verifica específicamente ese nuevo archivo. Como resultado, un atacante podría insertar enlaces estratégicos del sistema que dirigieran al controlador a sobrescribir el archivo equivocado o incluso a ejecutar código malicioso. Esto tiene una gran repercusión cuando este antivirus está presente de forma predeterminada en cientos de millones de ordenadores y servidores de todo el mundo.

"Este fallo permite una escalada de privilegios", reveló Kasif Dekel, investigador de seguridad senior de SentinelOne. "El software, que se ejecuta bajo unos privilegios de bajo nivel, puede elevarse a privilegios administrativos y comprometer la máquina".

SentinelOne informó por primera vez del fallo a Microsoft a mediados de noviembre, lo que hizo que la compañía lanzara un parche este mismo martes. Microsoft calificó la vulnerabilidad como de riesgo "alto", aunque la vulnerabilidad sólo puede ser explotada cuando un atacante ya tiene acceso

(remoto o físico) a un dispositivo objetivo. SentinelOne y Microsoft coinciden en que no hay pruebas de que el fallo se haya descubierto y explotado antes del análisis de los investigadores.

Los investigadores plantean la hipótesis de que el fallo ha permanecido oculto durante tanto tiempo porque el controlador vulnerable no se almacena en el disco duro de un ordenador a tiempo completo, como sí ocurre con los controladores de las impresoras. En su lugar, se encuentra en un sistema de Windows llamado "biblioteca de enlaces dinámicos", y Windows Defender sólo lo carga cuando es necesario. Una vez que el controlador ha terminado de funcionar, se vuelve a borrar del disco eliminando con ello la vulnerabilidad.

vía: Wired

Borja Rodríguez

Los comentarios de Disqus están cargando....

Ver comentarios

Publicado por
Borja Rodríguez

Entradas recientes

Xiaomi Auto ha logrado vender 300.000 coches eléctricos en solo 15 meses, una media de 647 coches al día

La mayoría de personas sigue utilizando coches tradicionales que usan combustibles fósiles, pero cada vez… Leer más

1 hora hace

Un usuario instala una RTX 4060 Ti y acaba en un desastre, se quema la ranura PCIe, los cables y hasta el backplate de la gráfica

Cuando se trata de comprarnos una tarjeta gráfica, la mayoría vamos a estar mirando alguna… Leer más

4 horas hace

Google Sol, el cable transatlántico de fibra óptica que unirá a España con Estados Unidos

Google Cloud anunció esta semana a Sol, el nombre que ha recibido su nuevo cable… Leer más

7 horas hace

Google Gemini ahora puede transformar tus imágenes en vídeos de 8 segundos utilizando la IA Veo 3

Con la llegada de la inteligencia artificial a nuestras vidas, muchas cosas han cambiado. Cada… Leer más

19 horas hace

El Exynos 2500 muestra su decepcionante rendimiento en el Samsung Galaxy Z Flip7

Samsung sigue forzando el uso de sus SoC Exynos, así que nada mejor saber qué… Leer más

20 horas hace