0-Day de MS Internet Explorer

Microsoft ha confirmado la existencia de una vulnerabilidad que puede ser aprovechada por un atacante remoto para ejecutar código arbitrario a través de una página web especialmente manipulada para este fin.

La vulnerabilidad existe como una referencia de "apuntador" no válida dentro de Internet Explorer. En determinadas condiciones se puede obtener acceso a una referencia de "apuntador" no válida después de haberse eliminado un objeto. En un ataque especialmente diseñado, al intentar tener acceso a un objeto liberado, se puede causar que Internet Explorer permita la ejecución remota de código.

Cabe mencionar que en su BLOG de Seguridad, McAfee asegura que esta vulnerabilidad fué una de aquellas que fueron explotadas en el reciente ataque a Google.

Las versiones afectadas son Internet Explorer 6 Service Pack 1 de Microsoft Windows 2000 Service Pack 4, Internet Explorer 6, Internet Explorer 7 e Internet Explorer 8 en los sistemas operativos Windows XP, Windows Server 2003, Windows Vista, Windows Server 2008, Windows 7, y Windows Server 2008 R2.

Actualmente no existe ningún parche disponible para mitigar este problema. Sin embargo, hace unos minutos, Microsoft acaba de anunciar que el día de mañana (21 de Enero del 2010) publicará un boletín de seguridad extraordinario para corregir ésta vulnerabilidad.

Por el momento, se sugiere tomar en cuenta los siguientes factores publicados por Microsoft:


Más información:

Documento informativo sobre seguridad de Microsoft (979352)
Una vulnerabilidad en Internet Explorer podría permitir la ejecución remota de código
http://www.microsoft.com/latam/technet/seguridad/alerta/979352.mspx

SANS ISC - 0-day vulnerability in Internet Explorer 6, 7 and 8  
https://isc.sans.org/diary.html?storyid=7993

McAfee Security Insights Blog - Operation “Aurora” Hit Google, Others
http://siblog.mcafee.com/cto/operation-%E2%80%9Caurora%E2%80%9D-hit-google-others/

VITESSE Networks - 0-day en Internet Explorer: Detrás de los ataques a grandes compañías
http://www.vitessenetworks.com.mx/index.php?option=com_content&task=view&id=277&Itemid=38

Microsoft Security Bulletin Advance Notification for January 2010
http://www.microsoft.com/technet/security/bulletin/ms10-jan.mspx

Horacio Serna, CISSP
Esta dirección electrónica esta protegida contra spambots. Es necesario activar Javascript para visualizarla
VITESSE Networks