Documento informativo sobre seguridad de Microsoft (971888)

Actualización para la devolución DNS

Publicado: Junio 09, 2009

Versión: 1.0

Microsoft anuncia la disponibilidad de una actualización de la devolución DNS que puede ayudar a los clientes a mantener sus sistemas protegidos. Los clientes cuyo nombre de dominio tenga tres o más etiquetas, como "contoso.co.us", que no tengan una lista de sufijos DNS configurada o para los que no se apliquen los siguientes factores atenuantes pueden permitir accidentalmente que los sistemas cliente traten los sistemas fuera de su límite organizativo como si estuvieran dentro de los límites de la organización.

Factores atenuantes:

Los clientes que están unidos a un dominio y tienen configurada una lista de sufijos de DNS en su sistema no están expuestos a un tratamiento accidental de los sistemas externos como si fueran internos. Microsoft recomienda a todos los clientes empresariales que establezcan listas de búsqueda de sufijos DNS en los sistemas cliente para garantizar que todas las consultas DNS permanecen dentro de los límites de la organización.

En la mayoría de los casos, los usuarios domésticos que no sean miembros de un dominio no usan la devolución DNS y, por lo tanto, no están expuestos a este riesgo. No obstante, los usuarios domésticos que no sean miembros de un dominio pero tengan configurado un sufijo DNS principal usan la devolución DNS y están expuestos a tratar accidentalmente los sistemas externos como si fueran internos.

Los clientes cuyo nombre de dominio DNS conste de dos etiquetas no están expuestos a este riesgo. Un ejemplo de un cliente que no está afectado es contoso.com o fabrikam.gov, donde "contoso" y "fabrikam" son dominios de cliente registrados bajo sus correspondientes dominios de nivel superior (LTD) ".com" y ".gov".

Información general

Descripción general

Finalidad del documento informativo: Explicar y notificar la disponibilidad de una actualización no relacionada con la seguridad que puede ayudar a los clientes a mantener sus sistemas protegidos.

Estado del documento informativo: Se han publicado los artículos de Knowledge Base y las actualizaciones asociadas.

Recomendación: Consulte el artículo de Knowledge Base al que se hace referencia y aplique las actualizaciones correspondientes.

ReferenciasIdentificación

En el artículo de Microsoft Knowledge Base

957579

Este documento informativo trata sobre el software que se indica a continuación.

Software afectado

Microsoft Windows 2000 Service Pack 4

Windows XP Service Pack 2 y Windows XP Service Pack 3

Windows XP Professional x64 Edition Service Pack 2

Windows Server 2003 Service Pack 2

Windows Server 2003 x64 Edition Service Pack 2

Windows Server 2003 con SP2 para sistemas con Itanium

Windows Vista, Windows Vista Service Pack 1 y Windows Vista Service Pack 2

Windows Vista x64 Edition, Windows Vista x64 Edition Service Pack 1 y Windows Vista x64 Edition Service Pack 2

Windows Server 2008 para sistemas de 32 bits y Windows Server 2008 para sistemas de 32 bits Service Pack 2

Windows Server 2008 para sistemas x64 y Windows Server 2008 para sistemas x64 Service Pack 2

Windows Server 2008 para sistemas con Itanium y Windows Server 2008 para sistemas con Itanium Service Pack 2

Preguntas frecuentes

¿Cuál es el alcance de este documento informativo?
Este documento informativo proporciona la notificación de que hay disponibles actualizaciones que ayudan a definir un límite organizativo de los sistemas que están unidos a un dominio, pero no tienen configurada una lista de sufijos DNS. Hay disponibles actualización para el software enumerado en la sección Descripción general.

¿Qué es un dominio de nivel superior (TLD)?
El dominio de nivel superior (TLD) es la última parte de un nombre de dominio de Internet. Son las letras que van después del punto final de cualquier nombre de dominio. Por ejemplo, en el nombre de dominio wpad.western.corp.contoso.co.us, el dominio de nivel superior es ".us". Los dominios de nivel superior se pueden dividir principalmente en dos tipos: código de país y genéricos. Los dominios de nivel superior de código de país son abreviaturas de dos letras para cada país. En este ejemplo .us corresponde a Estados Unidos. Los dominios de nivel superior genéricos son las abreviaturas de tres (o más) letras reconocidas tradicionalmente, como .com, .net, .org, etc. Para obtener una lista completa de todos los dominios de nivel superior disponibles, consulte la siguiente lista en IANA.

¿Qué es un sufijo DNS principal (PDS)?
Se trata del nombre de dominio anexado a la derecha del nombre de host de etiqueta única de un equipo. Un nombre de dominio completo (FQDN) se puede definir como <nombre de host>.<sufijo DNS principal>. De forma predeterminada, la parte del sufijo DNS principal de un FQDN de un equipo es la misma que el nombre del dominio de Active Director al que está unido el equipo. No obstante, el sufijo DNS principal de un equipo puede ser diferente del dominio DNS al que está unido cuando se configura a través del cuadro de diálogo Propiedades desde Mi PC.

¿Qué es un dominio de segundo nivel (SLD)?
Un dominio de segundo nivel (SLD) es un dominio situado directamente "debajo" o a la izquierda del TLD. En el ejemplo anterior, wpad.western.corp.contoso.co.us, el dominio de segundo nivel es ".co". El registro más habitual de los dominios de segundo nivel es bajo el dominio de nivel superior. En Estados Unidos el dominio de segundo nivel se usa principalmente para el registro de los estados, como ".co.us" para el estado de Colorado, por ejemplo. Los dominios de segundo nivel que no son de EE. UU. reutilizan los nombres de dominio de nivel superior habituales como ".com.sg".

¿En qué consiste la característica de devolución DNS?
La devolución es una característica de cliente DNS de Windows. La devolución es el proceso por el que los clientes DNS de Windows resuelven las consultas DNS para los nombres de host de una sola etiqueta e incompletos. Las consultas se elaboran mediante la anexación del sufijo DNS principal al nombre de host. La consulta se reintenta mediante la eliminación sistemática de la etiqueta situada más a la izquierda en el sufijo DNS principal hasta que se resuelve el nombre de host y el sufijo DNS principal restante o sólo quedan dos etiquetas en el sufijo DNS principal. Por ejemplo, los clientes de Windows que buscan "Single-label" en el dominio western.corp.contoso.co.us consultarán progresivamente Single-label.western.corp.contoso.co.us, Single-label.corp.contoso.co.us, Single-label.contoso.co.us y, finalmente, Single-label.co.us hasta que se resuelva un sistema. Este proceso se denomina devolución. Para obtener información adicional acerca del servicio de cliente DNS y la devolución, vea la sección acerca de la resolución de nombres para nombres de dominio de una sola etiqueta e incompletos en el artículo de TechNet, Aspectos básicos de TCP/IP para Microsoft Windows, capítulo 9: Compatibilidad de Windows para DNS.

¿Qué provoca este riesgo?
Un usuario malintencionado podría hospedar un sistema con un nombre de una sola etiqueta fuera de los límites de una organización y, gracias a la devolución DNS, conseguir que un cliente DNS de Windows se conectara a él como si estuviera dentro de los límites de la organización. Por ejemplo, si el sufijo DNS de una empresa es corp.contoso.co.us y se intenta resolver un nombre de host incompleto de "Single-Label", la resolución DNS intentará Single-Label.corp.contoso.co.us. Si no lo encuentra, intentará, a través de devolución DNS, resolver Single-label.contoso.co.us. Si no lo encuentra, intentará resolver Single-label.contoso.co.us, que está fuera del dominio contoso.co.us.

¿Cuáles son las implicaciones de las consultas que salen del límite organizativo?
Las implicaciones varían según la consulta que salga del límite de la organización.

Todas consultas expondrían direcciones IP internas. Los clientes de red pueden intercambiar credenciales con el servidor malintencionado. En el caso de que la consulta sea para un servidor WPAD, se puede establecer un proxy malintencionado en los equipos cliente.

¿Esta actualización cambia el comportamiento de devolución DNS actual?
Sí. La actualización comprueba cuál es el dominio del cliente de Windows y limita las consultas a dicho dominio. Para obtener más información y ejemplos del cambio del comportamiento de la devolución DNS, vea el artículo 957579 de Microsoft Knowledge Base.

¿Existe un cambio en la experiencia de usuario después de instalar esta actualización?
Sí. Después de instalar la actualización, la resolución DNS sólo efectuará la devolución en un nivel basado en la configuración de dominio del cliente de Windows, lo que posiblemente interrumpirá las aplicaciones o configuraciones que se basan en este comportamiento. Para obtener más información del cambio del comportamiento de la devolución DNS, vea el artículo 957579 de Microsoft Knowledge Base.

Es un documento informativo sobre seguridad acerca de una actualización no relacionada con la seguridad ¿No es contradictorio?
Los documentos informativos sobre seguridad tratan cambios en la seguridad que pueden no requerir un boletín de seguridad pero que pueden afectar a la seguridad general de los clientes. Los documentos informativos sobre seguridad constituyen una forma que tiene Microsoft para comunicar información relacionada con la seguridad a los clientes acerca de problemas que no se pueden clasificar como vulnerabilidades y pueden no requerir un boletín de seguridad, o acerca de problemas para los que no se ha publicado ningún boletín de seguridad. En este caso, se comunica la disponibilidad de una actualización que afecta a la capacidad de realizar actualizaciones posteriores, incluidas las actualizaciones de seguridad. Por lo tanto, este documento informativo no corrige una vulnerabilidad de seguridad específica, sino, la seguridad general.

¿Cómo se ofrece esta actualización?
Estas actualizaciones están disponibles en el Centro de descarga de Microsoft. En la tabla Software afectado de la sección Descripción general se enumeran los vínculos directos a las actualizaciones del software afectado específico. Para obtener más información acerca de la actualización y los cambios de comportamiento, vea el artículo 957579 de Microsoft Knowledge Base.

¿Esta actualización se distribuye en una actualización automática?
No. Estas actualizaciones no se distribuyen por el mecanismo de actualizaciones automáticas. Las actualizaciones sólo están disponibles en el Centro de descarga de Microsoft. En la tabla Software afectado de la sección Descripción general se enumeran los vínculos directos a las actualizaciones del software afectado específico.

¿Por qué no es una actualización de seguridad anunciada en un boletín de seguridad?
Se trata de un problema de configuración. La devolución DNS funciona del modo previsto y algunos clientes pueden depender de ella para obtener acceso de forma legítima a activos que están fuera de su límite organizativo y tratarlos como activos internos.

¿Por qué se ofrece esta actualización en un documento informativo sobre seguridad?
Los clientes pueden no saber que los clientes de Windows de su entorno usan la devolución. La devolución podría permitir a los clientes tratar los sistemas fuera de su límite como activos internos y, de ese modo, podrían dar credenciales o exponerse a vulnerabilidades de divulgación de información.

Acciones recomendadas

Soluciones provisionales

Microsoft ha probado las siguientes soluciones provisionales. Aunque estas soluciones provisionales no corrigen el riesgo subyacente, ayudan a bloquear los tipos de ataque conocidos. Cuando una solución provisional reduce la funcionalidad, se identifica en la siguiente sección.

Deshabilitar la devolución DNS

Para deshabilitar la devolución DNS automática, guarde lo siguiente en un archivo con una extensión .REG y, a continuación, ejecute regedit.exe /s <nombre de archivo> en un símbolo del sistema administrativo o con derechos elevados:

Nota Consulte el artículo de TechNet UseDomainNameDevolution para obtener más información acerca del valor del Registro UseDomainNameDevolution.

Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\DNSClient]
"UseDomainNameDevolution"=dword:00000000

Para que los cambios surtan efecto, se debe detener y reiniciar el servicio de cliente DNS. Esto se puede realizar en un símbolo del sistema administrativo o con derechos elevados con el siguiente comando:

net stop dnscache & net start dnscache

Consecuencias de la solución provisional: La resolución DNS no realizará la devolución, lo que posiblemente interrumpirá las aplicaciones o configuraciones que se basen en este comportamiento. Las aplicaciones que realicen su propia forma de devolución no se ven afectadas por esta configuración.

Configurar una lista de búsqueda de sufijos de dominio

Para crear una lista de búsqueda de sufijos de dominio, guarde lo siguiente en un archivo con una extensión .REG y, a continuación, ejecute regedit.exe /s <nombre de archivo> en un símbolo del sistema administrativo o derechos elevados:

Windows Registry Editor Version 5.00
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters
"SearchList"=<lista de búsqueda específica de dominio>

Nota Windows Server 2003 incluye la capacidad de distribuir la lista de búsqueda de sufijos de dominio mediante Directiva de grupo. Para obtener más información, consulte Microsoft Knowledge Base 294785 en la sección acerca de la lista de búsqueda de sufijos de dominio.

Consecuencias de la solución provisional: Cuando se configura una lista de búsqueda de sufijos de dominio en los sistemas cliente, sólo se usa dicha lista en las consultas DNS. No se usa el sufijo DNS principal ni ningún sufijo DNS específico de la conexión. La resolución DNS no realizará la devolución, lo que posiblemente interrumpirá las aplicaciones o configuraciones que se basen en este comportamiento.

Recursos:

Puede hacernos llegar sus comentarios si rellena el formulario que se encuentra en el siguiente sitio Web.

Los clientes de Estados Unidos y Canadá pueden recibir soporte técnico de los Servicios de soporte técnico de Microsoft. Para obtener más información sobre las opciones de asistencia disponibles, visite el sitio Web de ayuda y soporte técnico en línea de Microsoft.

Los clientes internacionales pueden recibir soporte técnico en las subsidiarias de Microsoft de sus países. Para obtener más información acerca de cómo ponerse en contacto con Microsoft en relación con problemas de soporte técnico internacional, visite el sitio Web de soporte técnico internacional de Microsoft.

El sitio Web Microsoft TechNet Security proporciona información adicional acerca de la seguridad de los productos de Microsoft.

Renuncia:

La información proporcionada en este documento informativo se suministra "tal cual", sin garantía de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.

Revisiones: 

V1.0 (9 de junio de 2009): Publicación del documento informativo.


Principio de la páginaPrincipio de la página