Versión: 1.2
Esta actualización de seguridad crítica resuelve cinco vulnerabilidades de las que se ha informado de forma privada y otra vulnerabilidad de la que se ha informado de forma pública. Todas estas vulnerabilidades menos una podrían permitir la ejecución remota de código si un usuario consulta una página web especialmente diseñada mediante Internet Explorer. Una vulnerabilidad podría permitir la suplantación e implica también una página web especialmente diseñada. En todos los casos de ejecución remota de código, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. Para el caso de suplantación, es necesaria la interacción del usuario para aprovechar la vulnerabilidad.
Es una actualización de seguridad crítica para las versiones compatibles Internet Explorer 5.01 e Internet Explorer 6, y la mayoría de las versiones compatibles de Internet Explorer 7. Para Internet Explorer 7 para versiones y ediciones compatibles de Windows Server 2003, esta actualización tiene la clasificación de moderada. Para obtener más información, consulte la subsección Software afectado y no afectado, en esta sección.
Esta actualización de seguridad corrige dos vulnerabilidades al establecer el bit de interrupción para objetos COM y al modificar la manera en que Internet Explorer trata las respuestas las llamadas, condiciones de error y características especiales como la instalación del paquete de idioma y el control de voz. Para obtener más información acerca de las vulnerabilidades, consulte la subsección Preguntas más frecuentes (P+F) de la entrada de vulnerabilidad específica en la sección siguiente, Información sobre la vulnerabilidad.
Recomendación. Microsoft recomienda a sus clientes que apliquen la actualización inmediatamente.
Problemas conocidos. En el artículo 933566 de Microsoft Knowledge Base se señalan los problemas detectados que pueden experimentar los clientes al instalar esta actualización de seguridad. Se documentan asimismo las soluciones propuestas.
El software que se enumera aquí se ha probado para determinar las versiones o ediciones que están afectadas. Otras versiones o ediciones han llegado al final de su ciclo de vida o no están afectadas. Para determinar el ciclo de vida del soporte técnico de su versión o edición de software, visite Ciclo de vida del soporte técnico de Microsoft.
Software afectado
| Sistema operativo | Componente | Repercusión de seguridad máxima | Clasificación de gravedad acumulada | Boletines reemplazados por esta actualización |
| Internet Explorer 5.01 e Internet Explorer 6 Service Pack 1 | ||||
Microsoft Windows 2000 Service Pack 4 | Ejecución remota de código | Crítica | ||
Microsoft Windows 2000 Service Pack 4 | Ejecución remota de código | Crítica | ||
| Internet Explorer 6 | ||||
Windows XP Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows Server 2003 con SP1 para sistemas con Itanium y Windows Server 2003 con SP2 para sistemas con Itanium | Ejecución remota de código | Crítica | ||
| Internet Explorer 7 | ||||
Windows XP Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 | Ejecución remota de código | Crítica | ||
Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2 | Ejecución remota de código | Moderada | ||
Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 | Ejecución remota de código | Moderada | ||
Windows Server 2003 con SP1 para sistemas con Itanium y Windows Server 2003 con SP2 para sistemas con Itanium | Ejecución remota de código | Moderada | ||
Windows Vista | Ejecución remota de código | Crítica | ||
Windows Vista x64 Edition | Ejecución remota de código | Crítica |
Preguntas más frecuentes (P+F) relacionadas con esta actualización de seguridad |
¿Cuáles son los problemas detectados que pueden experimentar los clientes al instalar esta actualización de seguridad?
En el artículo 933566 de Microsoft Knowledge Base se señalan los problemas detectados que pueden experimentar los clientes al instalar esta actualización de seguridad. Se documentan asimismo las soluciones propuestas.
¿Por qué soluciona esta actualización varios problemas de vulnerabilidad de seguridad detectados?
Esta actualización soluciona varias vulnerabilidades porque las modificaciones para estos problemas se encuentran en archivos relacionados. En lugar de instalar varias actualizaciones que son prácticamente iguales, los clientes sólo necesitan instalar esta actualización.
¿Contiene esta actualización algún cambio en relación con la seguridad que no sea específico de Internet Explorer?
Sí. Los cambios se enumeran en la entrada de la vulnerabilidad específica, “Vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222)” en la sección siguiente, Información sobre la vulnerabilidad.
Uso una versión anterior del software tratado en este boletín de seguridad. ¿Qué debo hacer?
El software afectado que se enumera en este boletín se ha probado para determinar las versiones que están afectadas. Otras versiones o ediciones han pasado su ciclo de vida del soporte técnico. Para determinar el ciclo de vida del soporte técnico de su versión de software, visite Ciclo de vida del soporte técnico de Microsoft.
Los clientes que tengan esas versiones o ediciones anteriores del software deberían plantearse la migración a versiones con soporte técnico para evitar la exposición a vulnerabilidades. Para obtener más información acerca del ciclo de vida del soporte técnico de los productos de Windows, visite Ciclo de vida del soporte técnico de Microsoft. Para obtener más información acerca de la ampliación del período de soporte técnico de las actualizaciones de seguridad correspondientes a estas versiones de software, visite el sitio web Servicios de soporte técnico de Microsoft.
Los clientes que requieran soporte técnico para el software anterior deben ponerse en contacto con su representante del equipo de cuentas de Microsoft, con su administrador técnico de cuentas o con el representante del socio de Microsoft apropiado para consultar las opciones de soporte personalizado disponibles. Los clientes con un contrato Alliance, Premier o Authorized pueden ponerse en contacto con su oficina de ventas local de Microsoft. Para obtener información de contacto, visite el sitio web de información en todo el mundo de Microsoft, seleccione el país y, a continuación, haga clic en Ir para ver una lista de números de teléfono. Cuando llame, diga que desea hablar con el administrador de ventas local de soporte técnico Premier. Para obtener más información, consulte las Preguntas más frecuentes del Ciclo de vida del soporte técnico de productos del sistema operativo Windows.
Gravedad e identificadores de vulnerabilidad |
| Gravedad de la vulnerabilidad y repercusión de seguridad máxima del software afectado | |||||||
| Software afectado | Vulnerabilidad de daños en la memoria relacionada con la ejecución de objetos COM (CVE-2007-0218) | Vulnerabilidad de daños en la memoria relacionada con las etiquetas de CSS (CVE-2007-1750) | Vulnerabilidad de instalación del paquete de idioma (CVE-2007-3027) | Vulnerabilidad de daños en la memoria sin inicializar (CVE-2007-1751) | Vulnerabilidad de suplantación en la página de cancelación de navegación (CVE-2007-1499) | Vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222) | Clasificación de gravedad acumulada |
| Internet Explorer 5.01 e Internet Explorer 6 Service Pack 1 | |||||||
Internet Explorer 5.01 Service Pack 4 en Microsoft Windows 2000 Service Pack 4 | Crítica Ejecución remota de código | Ninguna | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Ninguna | Crítica Ejecución remota de código | Crítica |
Internet Explorer 6 Service Pack 1 cuando está instalado en Microsoft Windows 2000 Service Pack 4 | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Ninguna | Crítica Ejecución remota de código | Crítica |
| Internet Explorer 6 | |||||||
Internet Explorer 6 para Windows XP Service Pack 2 | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Ninguna | Crítica Ejecución remota de código | Crítica |
Internet Explorer 6 para Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Ninguna | Crítica Ejecución remota de código | Crítica |
Internet Explorer 6 para Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2 | Moderada Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Moderada Ejecución remota de código | Ninguna | Moderada Ejecución remota de código | Crítica |
Internet Explorer 6 para Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 | Moderada Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Moderada Ejecución remota de código | Ninguna | Moderada Ejecución remota de código | Crítica |
Internet Explorer 6 para Windows Server 2003 con SP1 para sistemas con Itanium y Windows Server 2003 con SP2 para sistemas con Itanium | Moderada Ejecución remota de código | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Moderada Ejecución remota de código | Ninguna | Moderada Ejecución remota de código | Crítica |
| Internet Explorer 7 | |||||||
Internet Explorer 7 para Windows XP Service Pack 2 | Ninguna | Ninguna | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Moderada Suplantación | Crítica Ejecución remota de código | Crítica |
Internet Explorer 7 para Windows XP Professional x64 Edition y Windows XP Professional x64 Edition Service Pack 2 | Ninguna | Ninguna | Crítica Ejecución remota de código | Crítica Ejecución remota de código | Moderada Suplantación | Crítica Ejecución remota de código | Crítica |
Internet Explorer 7 para Windows Server 2003 Service Pack 1 y Windows Server 2003 Service Pack 2 | Ninguna | Ninguna | Moderada Ejecución remota de código | Moderada Ejecución remota de código | Moderada Suplantación | Moderada Ejecución remota de código | Moderada |
Internet Explorer 7 para Windows Server 2003 x64 Edition y Windows Server 2003 x64 Edition Service Pack 2 | Ninguna | Ninguna | Moderada Ejecución remota de código | Moderada Ejecución remota de código | Moderada Suplantación | Moderada Ejecución remota de código | Moderada |
Internet Explorer 7 para Windows Server 2003 con SP1 para sistemas con Itanium y Windows Server 2003 con SP2 para sistemas con Itanium | Ninguna | Ninguna | Moderada Ejecución remota de código | Moderada Ejecución remota de código | Moderada Suplantación | Baja Ejecución remota de código | Moderada |
Internet Explorer 7 en Windows Vista | Ninguna | Ninguna | Ninguna | Crítica Ejecución remota de código | Moderada Suplantación | Crítica Ejecución remota de código | Crítica |
Internet Explorer 7 en Windows Vista x64 Edition | Ninguna | Ninguna | Ninguna | Crítica Ejecución remota de código | Moderada Suplantación | Crítica Ejecución remota de código | Crítica |
Vulnerabilidad de daños en la memoria relacionada con la ejecución de objetos COM (CVE-2007-0218) |
Existe una vulnerabilidad de ejecución remota de código en la forma en que Internet Explorer ejecuta objetos COM que no deberían ejecutarse en Internet Explorer. Un atacante podría aprovechar esta vulnerabilidad mediante la creación de una página web especialmente diseñada. Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-0218.
Factores atenuantes para la vulnerabilidad de daños en la memoria relacionada con la ejecución de objetos COM (CVE-2007-0218) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. |
| • | De forma predeterminada, todas las versiones compatibles de Microsoft Outlook y Microsoft Outlook Express abren los mensajes de correo electrónico HTML en la zona Sitios restringidos. La zona Sitios restringidos ayuda a reducir los ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen controles ActiveX cuando se lee correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, aún podría ser vulnerable a este problema ante la posibilidad de un ataque basado en web. |
| • | De forma predeterminada, Internet Explorer en Windows Server 2003 se ejecuta en un modo restringido conocido como Configuración de seguridad mejorada. Este modo establece el nivel de seguridad para la zona Internet en Alto. Esto constituye un factor atenuante para sitios web que no ha agregado a la zona de sitios de confianza de Internet Explorer. Vea la sección P+F correspondiente a este boletín de seguridad para obtener más información acerca de la configuración de seguridad mejorada de Internet Explorer. |
| • | Internet Explorer 7 no se ve afectado por esta vulnerabilidad. |
Soluciones provisionales para la vulnerabilidad de daños en la memoria relacionada con la ejecución de objetos COM (CVE-2007-0218) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Configurar Internet Explorer de forma que se pregunte al usuario antes de ejecutar o deshabilitar controles ActiveX en las zonas de seguridad de Internet e Intranet local Puede colaborar en la protección contra esta vulnerabilidad modificando la configuración Internet Explorer de modo que se pregunte antes de ejecutar controles de ActiveX. Para ello, siga estos pasos:
Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan controles ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar los controles ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en Sí para ejecutar los controles ActiveX. Si no desea que se le pregunte para todos estos sitios, siga los pasos de la sección "Agregue sitios en los que confía a la zona de sitios de confianza de Internet Explorer". Agregar sitios en los que confía a la zona de sitios de confianza de Internet Explorer. Después de configurar Internet Explorer para exigir que le pregunte antes de ejecutar controles y secuencias de comandos ActiveX en las zonas Internet e Intranet local, puede agregar sitios en los que confíe a la zona Sitios de confianza de Internet Explorer. De esta forma, podrá seguir utilizando como siempre los sitios web de confianza al tiempo que colabora para protegerse de este ataque en los sitios en los que no confía. Se recomienda agregar solamente sitios en los que confíe a la zona Sitios de confianza. Para ello, siga estos pasos:
Nota Agregue todos los sitios de confianza para los que tenga la certeza de que no realizarán ninguna acción perjudicial en su equipo. En concreto, hay dos sitios que es aconsejable agregar: "*.windowsupdate.microsoft.com" y "*.update.microsoft.com" (sin las comillas). Se trata de los sitios que alojarán la actualización y requieren de un control ActiveX para instalarla. |
| • | Configurar las zonas de seguridad de Internet e Intranet local en “Alta”, de forma que se pregunte antes de ejecutar controles ActiveX y secuencias de comandos ActiveX en estas zonas Puede contribuir en la protección de esta vulnerabilidad si cambia la configuración de la zona de seguridad Internet para que se pregunte al usuario antes de ejecutar controles y secuencias de comandos ActiveX. Para ello, establezca la seguridad del explorador en Alta. Para aumentar el nivel de seguridad en Internet Explorer, siga estos pasos:
Nota Si no hay visible un control deslizante, haga clic en Nivel predeterminado y, a continuación, mueva el control deslizante hacia Alta. Nota Al establecer el nivel en Alta, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente, incluso con la configuración de seguridad en Alto. Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX o las secuencias de comandos ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o de una intranet utilizan controles ActiveX o secuencias de comandos ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar controles ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar controles ActiveX o secuencias de comandos ActiveX es una configuración global que afecta a todos los sitios de Internet e intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en Sí para ejecutar los controles ActiveX o las secuencias de comandos ActiveX. Si no desea que se le pregunte para todos estos sitios, siga los pasos de la sección "Agregue sitios en los que confía a la zona de sitios de confianza de Internet Explorer". |
| • | Evitar que los objetos COM se ejecuten en Internet Explorer Puede deshabilitar los intentos de ejecutar un objeto COM en Internet Explorer configurando el bit de interrupción del control en el Registro. Advertencia Si utiliza el Editor del Registro incorrectamente, puede provocar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no le garantiza que pueda resolver los problemas provocados por el uso incorrecto del Editor del Registro. El uso del Editor del Registro es responsabilidad suya. Si desea ver el procedimiento detallado para impedir que un control se ejecute en Internet Explorer, consulte el artículo 240797 de Microsoft Knowledge Base. Siga estos pasos para crear un valor de indicadores de compatibilidad en el Registro para evitar que se ejecute un objeto COM en Internet Explorer. Nota Los identificadores de clase y los archivos correspondientes donde se incluyen los objetos COM se indican en la tabla siguiente
Reemplace {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} por los identificadores de clase anteriores. Para configurar el bit de interrupción para un CLSID con un valor de {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, pegue el texto siguiente en un editor de textos como el Bloc de notas. A continuación, guarde el archivo con la extensión de nombre de archivo .reg.
Puede aplicar este archivo .reg a sistemas individuales si hace doble clic en él. También puede aplicarlo entre dominios mediante Directiva de grupo. Para obtener más información acerca de directivas de grupo, consulte los siguientes sitios web de Microsoft:
Nota Debe reiniciar Internet para que los cambios surtan efecto. Consecuencias de la solución provisional: No hay consecuencias siempre que el objeto COM no esté diseñado para utilizarse en Internet Explorer. |
Preguntas más frecuentes sobre la vulnerabilidad de daños en la memoria relacionada con la ejecución de objetos COM (CVE-2007-0218) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado de forma remota. De esta forma, un atacante podría instalar programas o ver, cambiar o eliminar datos.
¿Cuál es la causa de esta vulnerabilidad?
Cuando Internet Explorer intenta ejecutar determinados objetos COM como controles ActiveX en determinadas situaciones, los objetos COM pueden dañar el estado del sistema de forma tal que un atacante podría ejecutar código arbitrario.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovecharse de esta vulnerabilidad a través de Internet Explorer y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podría aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por tanto, tendría que atraerlos al sitio web; por lo general, incitándoles a hacer clic en un vínculo de un mensaje de correo electrónico o en una petición de Instant Messenger que lleven a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Para que se produzca una acción de este tipo, esta vulnerabilidad requiere que el usuario haya iniciado una sesión y visite un sitio web. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a esta vulnerabilidad.
Estoy ejecutando Internet Explorer 7. ¿Soluciona esto la vulnerabilidad?
Sí. Internet Explorer 7 no se ve afectado por esta vulnerabilidad.
Estoy ejecutando Internet Explorer para Windows Server 2003. ¿Soluciona esto la vulnerabilidad?
Sí. De forma predeterminada, Internet Explorer para Windows Server 2003 se ejecuta en un modo restringido conocido como Configuración de seguridad mejorada. La configuración de seguridad mejorada es un grupo de valores preconfigurados de Internet Explorer que pueden reducir la posibilidad de que los usuarios o los administradores descarguen o ejecuten contenido web malintencionado en un servidor. Esto constituye un factor atenuante para sitios web que no ha agregado a la zona de sitios de confianza de Internet Explorer. Consulte también la guía de administración de la configuración de seguridad mejorada de Internet Explorer.
¿Cómo funciona esta actualización?
La actualización elimina la vulnerabilidad al modificar los componentes vulnerables para tratar mejor la devolución de valores.
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. Microsoft recibió información acerca de esta vulnerabilidad a través de una fuente responsable.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de publicar este boletín de seguridad, Microsoft no había recibido ninguna información que indicara que esta vulnerabilidad se hubiera utilizado para atacar a clientes y no tenía constancia de que se hubiera publicado código demostrativo.
Vulnerabilidad de daños en la memoria relacionada con las etiquetas de CSS (CVE-2007-1750) |
Existe una vulnerabilidad de ejecución remota de código en Internet Explorer debida al tratamiento incorrecto de una etiqueta de CSS. Un atacante podría aprovechar esta vulnerabilidad mediante la creación de una página web especialmente diseñada. Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-1750.
Factores atenuantes para la vulnerabilidad de daños en la memoria relacionada con las etiquetas de CSS (CVE-2007-1750) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. |
| • | De forma predeterminada, todas las versiones compatibles de Microsoft Outlook y Microsoft Outlook Express abren los mensajes de correo electrónico HTML en la zona Sitios restringidos. La zona Sitios restringidos ayuda a reducir el número de ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen controles ActiveX y secuencias de comandos ActiveX cuando se lee correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, aún podría ser vulnerable a este problema ante la posibilidad de un ataque basado en web. |
| • | Internet Explorer 5.01 Service Pack 4 en Windows 2000 Service Pack 4 e Internet Explorer 7 no se ven afectados por esta vulnerabilidad. |
Soluciones provisionales para la vulnerabilidad de daños en la memoria relacionada con las etiquetas de CSS (CVE-2007-1750) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Lea los mensajes de correo electrónico en formato de texto sin formato para protegerse del tipo de ataque mediante correo electrónico HTML. Puede protegerse de esta vulnerabilidad si cambia la configuración de correo electrónico para leer mensajes de correo electrónico en texto sin formato mediante Outlook 2002 y posterior, Outlook Express 6 y posterior o Windows Mail. Para obtener información en Outlook, busque "texto sin formato" la ayuda y consulte "Leer mensajes en texto sin formato". En Outlook Express, busque "texto sin formato" en la ayuda y consulte "Reducir el riesgo de obtener virus de correo electrónico". En Windows Mail, busque "texto sin formato" en la ayuda y consulte "Seguridad y privacidad en Windows Mail". Alcance de la solución: Los mensajes vistos como texto sin formato no contienen imágenes, fuentes especiales, animaciones o contenido enriquecido. Además:
|
Preguntas más frecuentes sobre la vulnerabilidad de daños en la memoria relacionada con las etiquetas de CSS (CVE-2007-1750) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado de forma remota. De esta forma, un atacante podría instalar programas o ver, cambiar o eliminar datos.
¿Cuál es la causa de esta vulnerabilidad?
Internet Explorer analiza incorrectamente una etiqueta de CSS especialmente diseñada. Esto puede provocar que la memoria se altere de un modo que permita a un atacante ejecutar código arbitrario en el contexto del usuario conectado.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovechar la vulnerabilidad y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podrían aprovechar estas vulnerabilidades. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Para que se produzca una acción de este tipo, esta vulnerabilidad requiere que el usuario haya iniciado una sesión y visite un sitio web. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a estas vulnerabilidades.
¿Qué es CSS?
CSS, u hojas de estilo en cascada, es un método de formato para páginas web que usa HTML.
¿Cómo funciona esta actualización?
Esta actualización elimina la vulnerabilidad al modificar el modo en que Internet Explorer trata las etiquetas de CSS.
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. En el momento de emitir este boletín de seguridad, Microsoft no había recibido información alguna que indicara que esta vulnerabilidad se hubiera divulgado.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de publicar este boletín de seguridad, Microsoft no había recibido ninguna información que indicara que esta vulnerabilidad se hubiera utilizado para atacar a clientes y no tenía constancia de que se hubiera publicado código demostrativo.
Vulnerabilidad de instalación del paquete de idioma (CVE-2007-3027) |
Existe una vulnerabilidad de ejecución remota de código en Internet Explorer en el modo en que trata la instalación del paquete de idioma. Un atacante podría aprovechar esta vulnerabilidad mediante la creación de una página web especialmente diseñada. Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado. La intervención prevista del usuario es necesaria para aprovechar esta vulnerabilidad.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-3027.
Factores atenuantes para la vulnerabilidad de instalación del paquete de idioma (CVE-2007-3027) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | La intervención prevista del usuario es necesaria para aprovechar esta vulnerabilidad. |
| • | En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. |
| • | Internet Explorer 7 en Windows Vista e Internet Explorer 7 en Windows Vista x64 Edition no se ven afectados por esta vulnerabilidad. |
Soluciones provisionales para la vulnerabilidad de instalación del paquete de idioma (CVE-2007-3027) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Evite la instalación del paquete de idioma Puede evitar la instalación del paquete de idioma en Internet Explorer si configura una clave del Registro. Advertencia Si utiliza el Editor del Registro incorrectamente, puede provocar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no le garantiza que pueda resolver los problemas provocados por el uso incorrecto del Editor del Registro. El uso del Editor del Registro es responsabilidad suya.
Puede aplicar este archivo .reg a sistemas individuales si hace doble clic en él. También puede aplicarlo entre dominios mediante Directiva de grupo. Para obtener más información acerca de directivas de grupo, consulte los siguientes sitios web de Microsoft:
Nota Debe reiniciar Internet para que los cambios surtan efecto. Consecuencias de la solución provisional: No se instalará ningún paquete de idioma a petición. Cómo deshacer la solución provisional: Puede habilitar la instalación del paquete de idioma en Internet Explorer si configura una clave del Registro.
|
Preguntas más frecuentes sobre la vulnerabilidad de instalación del paquete de idioma (CVE-2007-3027) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado de forma remota. De esta forma, un atacante podría instalar programas o ver, cambiar o eliminar datos.
¿Cuál es la causa de esta vulnerabilidad?
Internet Explorer puede intentar instalar varios paquetes de idioma de forma tal que se produzca una condición de carrera. Esto puede provocar que la memoria se altere de un modo que permita a un atacante ejecutar código arbitrario en el contexto del usuario conectado.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovechar la vulnerabilidad y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podrían aprovechar estas vulnerabilidades. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Para que se produzca una acción de este tipo, esta vulnerabilidad requiere que el usuario haya iniciado una sesión y visite un sitio web. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a estas vulnerabilidades.
¿Qué son los paquetes de idioma en Internet Explorer?
Normalmente, una página web puede necesitar que se descarguen juegos de caracteres para mostrarse correctamente o para realizar una determinada tarea. Por ejemplo, si abre una página web que requiere compatibilidad de pantalla de texto en japonés (Charset=euc-jp), Internet Explorer automáticamente le pide descargar el componente de paquete de idioma japonés si no está instalado.
¿Cómo funciona esta actualización?
La actualización elimina la vulnerabilidad al garantizar que no se produce una condición de carrera como resultado de los intentos de iniciar la instalación de varios paquetes de idioma.
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. Microsoft recibió información acerca de esta vulnerabilidad a través de una fuente responsable.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de publicar este boletín de seguridad, Microsoft no había recibido ninguna información que indicara que esta vulnerabilidad se hubiera utilizado para atacar a clientes y no tenía constancia de que se hubiera publicado código demostrativo.
Vulnerabilidad de daños en la memoria sin inicializar (CVE-2007-1751) |
Existe una vulnerabilidad de ejecución remota de código en la forma en que Internet Explorer obtiene acceso a un objeto cuando no se ha inicializado correctamente o se ha eliminado. Un atacante podría aprovechar esta vulnerabilidad mediante la creación de una página web especialmente diseñada. Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-1751.
Factores atenuantes para la vulnerabilidad de daños en la memoria sin inicializar (CVE-2007-1751) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. |
| • | La zona Sitios restringidos ayuda a reducir los ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen secuencias de comandos ActiveX cuando se lee correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, podría quedar vulnerable a este problema por la posibilidad de un ataque basado en Web. |
| • | De forma predeterminada, Internet Explorer en Windows Server 2003 se ejecuta en un modo restringido conocido como Configuración de seguridad mejorada. Este modo establece el nivel de seguridad para la zona Internet en Alto. Esto constituye un factor atenuante para sitios web que no ha agregado a la zona de sitios de confianza de Internet Explorer. Vea la sección P+F correspondiente a esta actualización de seguridad para obtener más información acerca de la configuración de seguridad mejorada de Internet Explorer. |
Soluciones provisionales para la vulnerabilidad de daños en la memoria sin inicializar (CVE-2007-1751) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Configure Internet Explorer de forma que se pregunte al usuario antes de ejecutar o deshabilitar secuencias de comandos ActiveX en la zona de seguridad de Internet e Intranet local Puede contribuir a la protección contra esta vulnerabilidad si cambia la configuración para que se pregunte al usuario antes de ejecutar o deshabilitar secuencias de comandos ActiveX en la zona de seguridad de Internet e Intranet local. Para ello, siga estos pasos:
Nota Al deshabilitar las secuencias de comandos ActiveX en las zonas de seguridad de Internet e Intranet local, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente. Agregar sitios en los que confía a la zona de sitios de confianza de Internet Explorer Después de configurar Internet Explorer para exigir que le pregunte antes de ejecutar controles y secuencias de comandos ActiveX en las zonas Internet e Intranet local, puede agregar sitios en los que confíe a la zona Sitios de confianza de Internet Explorer. De esta forma, podrá seguir utilizando como siempre los sitios web de confianza al tiempo que colabora para protegerse de este ataque en los sitios en los que no confía. Se recomienda agregar solamente sitios en los que confíe a la zona Sitios de confianza. Para ello, siga estos pasos:
Nota Agregue todos los sitios de confianza para los que tenga la certeza de que no realizarán ninguna acción perjudicial en su equipo. En concreto, hay dos sitios que es aconsejable agregar: "*.windowsupdate.microsoft.com" y "*.update.microsoft.com" (sin las comillas). Se trata de los sitios que alojarán la actualización y requieren de un control ActiveX para instalarla. Consecuencias de la solución provisional: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan secuencias de comandos ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar secuencias de comandos ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar secuencias de comandos ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en Sí para ejecutar las secuencias de comandos ActiveX. Si no desea que se le pregunte para todos estos sitios, siga los pasos de la sección "Agregue sitios en los que confía a la zona de sitios de confianza de Internet Explorer". |
| • | Configurar las zonas de seguridad de Internet e Intranet local en “Alta”, de forma que se pregunte antes de ejecutar controles ActiveX y secuencias de comandos ActiveX en estas zonas Puede contribuir en la protección de esta vulnerabilidad si cambia la configuración de la zona de seguridad Internet para que se pregunte al usuario antes de ejecutar controles y secuencias de comandos ActiveX. Para ello, establezca la seguridad del explorador en Alta. Para aumentar el nivel de seguridad en Internet Explorer, siga estos pasos:
Nota Si no hay visible un control deslizante, haga clic en Nivel predeterminado y, a continuación, mueva el control deslizante hacia Alta. Nota Al establecer el nivel en Alta, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente, incluso con la configuración de seguridad en Alto. |
Preguntas más frecuentes sobre la vulnerabilidad de daños en la memoria sin inicializar (CVE-2007-1751) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado de forma remota. De esta forma, un atacante podría instalar programas o ver, cambiar o eliminar datos.
¿Cuál es la causa de esta vulnerabilidad?
Internet Explorer intenta tener acceso a un objeto que no se ha inicializado o se ha eliminado. Esto puede provocar que la memoria se altere de un modo que permita a un atacante ejecutar código arbitrario en el contexto del usuario conectado.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un intruso que aprovechara estas vulnerabilidades podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovechar estas vulnerabilidades a través de Internet Explorer y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podrían aprovechar estas vulnerabilidades. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Para que se produzca una acción de este tipo, esta vulnerabilidad requiere que el usuario haya iniciado una sesión y visite un sitio web. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a estas vulnerabilidades.
Estoy ejecutando Internet Explorer para Windows Server 2003. ¿Soluciona esto la vulnerabilidad?
Sí. De forma predeterminada, Internet Explorer para Windows Server 2003 se ejecuta en un modo restringido conocido como Configuración de seguridad mejorada. La configuración de seguridad mejorada es un grupo de valores preconfigurados de Internet Explorer que pueden reducir la posibilidad de que los usuarios o los administradores descarguen o ejecuten contenido web malintencionado en un servidor. Esto constituye un factor atenuante para sitios web que no ha agregado a la zona de sitios de confianza de Internet Explorer. Consulte también la guía de administración de la configuración de seguridad mejorada de Internet Explorer.
¿Cómo funciona esta actualización?
La actualización elimina la vulnerabilidad al modificar el modo en que Internet Explorer trata los errores cuando se efectúan llamadas a objetos que ya no están inicializados.
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. Microsoft recibió información acerca de esta vulnerabilidad a través de una fuente responsable.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de publicar este boletín de seguridad, Microsoft no había recibido ninguna información que indicara que esta vulnerabilidad se hubiera utilizado para atacar a clientes y no tenía constancia de que se hubiera publicado código demostrativo.
Vulnerabilidad de suplantación en la página de cancelación de navegación (CVE-2007-1499) |
Existe una vulnerabilidad en Internet Explorer que podría permitir a un atacante mostrar contenido falso en la página Navegación cancelada. Un atacante podría aprovechar esta vulnerabilidad mediante la creación de una página web especialmente diseñada. Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-1499.
Factores atenuantes para la vulnerabilidad de suplantación en la página de cancelación de navegación (CVE-2007-1499) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | La intervención prevista del usuario es necesaria para aprovechar esta vulnerabilidad. |
| • | En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Internet Explorer 5.01 Service Pack 4 en Windows 2000 Service Pack 4, Internet Explorer 6 Service Pack 1 cuando está instalado en Windows 2000 Service Pack 4 e Internet Explorer 6 no se ven afectados por esta vulnerabilidad. |
Soluciones provisionales para la vulnerabilidad de suplantación en la página de cancelación de navegación (CVE-2007-1499) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Configure Internet Explorer de forma que se pregunte al usuario antes de ejecutar o deshabilitar secuencias de comandos ActiveX en la zona de seguridad de Internet e Intranet local. Puede contribuir a la protección contra esta vulnerabilidad si cambia la configuración para que se pregunte al usuario antes de ejecutar o deshabilitar secuencias de comandos ActiveX en la zona de seguridad de Internet e Intranet local. Para ello, siga estos pasos:
Nota Al deshabilitar las secuencias de comandos ActiveX en las zonas de seguridad de Internet e Intranet local, es posible que algunos sitios web no funcionen correctamente. Si tiene dificultades para utilizar un sitio web después de cambiar esta configuración y está seguro de que el sitio es seguro de utilizar, puede agregarlo a la lista de sitios de confianza. Esto permitirá que el sitio funcione correctamente. Alcance de la solución: Preguntar antes de ejecutar los controles ActiveX conlleva efectos secundarios. Muchos sitios web de Internet o una intranet utilizan secuencias de comandos ActiveX para aportar funciones adicionales. Por ejemplo, un sitio de comercio electrónico en línea o el sitio de un banco pueden utilizar secuencias de comandos ActiveX para ofrecer menús, formularios de pedido o incluso movimientos de cuentas. Preguntar antes de ejecutar secuencias de comandos ActiveX (Pedir datos) es una configuración global que afecta a todos los sitios de Internet e Intranet. Cuando habilite esta solución, se le preguntará para que dé su conformidad con bastante frecuencia. En cada pregunta, si confía en el sitio que está visitando, haga clic en Sí para ejecutar las secuencias de comandos ActiveX. Si no desea que se le pregunte para todos estos sitios, siga los pasos de la sección "Agregue sitios en los que confía a la zona de sitios de confianza de Internet Explorer". Agregar sitios en los que confía a la zona de sitios de confianza de Internet Explorer Después de configurar Internet Explorer para exigir que le pregunte antes de ejecutar controles o secuencias de comandos ActiveX en las zonas Internet e Intranet local, puede agregar sitios en los que confíe a la zona Sitios de confianza de Internet Explorer. De esta forma, podrá seguir utilizando como siempre los sitios web de confianza al tiempo que colabora para protegerse de este ataque en los sitios en los que no confía. Se recomienda agregar solamente sitios en los que confíe a la zona Sitios de confianza. Para ello, siga estos pasos:
Nota Agregue todos los sitios de confianza para los que tenga la certeza de que no realizarán ninguna acción perjudicial en su equipo. En concreto, hay dos sitios que es aconsejable agregar: *.windowsupdate.microsoft.com y *.update.microsoft.com. Se trata de los sitios que alojarán la actualización y requieren de un control ActiveX para instalarla. |
Preguntas más frecuentes sobre la vulnerabilidad de suplantación en la página de cancelación de navegación (CVE-2007-1499) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de suplantación en Internet Explorer que podría permitir que un atacante muestre contenido falso en una ventana del explorador.
¿Cuál es la causa de esta vulnerabilidad?
Internet Explorer permite incorrectamente la modificación de la página de cancelación de navegación. Como resultado, un atacante podría modificar una dirección URL que sea de confianza para el usuario.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovechar la vulnerabilidad y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podrían aprovechar estas vulnerabilidades. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Esta vulnerabilidad requiere que el usuario haga clic en una dirección URL para que se produzca una acción malintencionada. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a esta vulnerabilidad.
¿Cómo funciona esta actualización?
La actualización elimina la vulnerabilidad al modificar la página “Se canceló la navegación a la página web” de modo que no se pueda realizar ningún intento de cambiarla mediante secuencia de comandos.
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
Sí. Esa vulnerabilidad ya se ha divulgado. Se le ha asignado el número de vulnerabilidad y exposición común CVE-2007-1499.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de emitir este boletín de seguridad, Microsoft tenía pruebas de la publicación de código de tipo conceptual pero no había recibido información alguna que indicara que esta vulnerabilidad se había utilizado para atacar a los clientes.
¿Ayuda la aplicación de esta actualización de seguridad a proteger a los clientes del código que se haya divulgado e intente explotar esta vulnerabilidad?
Sí. Esta actualización de seguridad soluciona la vulnerabilidad que podría aprovecharse al utilizar el código de tipo conceptual publicado. A la vulnerabilidad que se ha tratado se le ha asignado el número de vulnerabilidad y exposición común CVE-2007-1499.
Vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222) |
Existe una vulnerabilidad de ejecución remota de código en un componente de la API de Microsoft Speech 4. Un atacante podría aprovechar esta vulnerabilidad mediante la construcción de una página web especialmente diseñada Si un usuario visita la página web, la vulnerabilidad podría permitir la ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado.
Para ver esta vulnerabilidad como una entrada estándar en las lista de vulnerabilidades y exposiciones comunes, consulte CVE-2007-2222.
Factores atenuantes para la vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222) |
El factor atenuante hace referencia a una opción, configuración común o práctica recomendada general, existente en un estado predeterminado, que podría reducir la gravedad de una vulnerabilidad. Los siguientes factores atenuantes podrían ser útiles en su situación:
| • | En el caso de un ataque basado en Web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido proporcionado por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante. |
| • | Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos. |
Soluciones provisionales para la vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222) |
La solución provisional hace referencia a un cambio de opción o configuración que no corrige la vulnerabilidad subyacente pero ayuda a bloquear los tipos de ataque conocidos antes de aplicar la actualización. Microsoft ha probado las soluciones provisionales y señala en la explicación si una solución provisional reduce la funcionalidad
| • | Evitar que los objetos COM se ejecuten en Internet Explorer Puede deshabilitar los intentos de ejecutar un objeto COM en Internet Explorer configurando el bit de interrupción del control en el Registro. Advertencia Si utiliza el Editor del Registro incorrectamente, puede provocar problemas graves que conlleven la reinstalación del sistema operativo. Microsoft no le garantiza que pueda resolver los problemas provocados por el uso incorrecto del Editor del Registro. El uso del Editor del Registro es responsabilidad suya. Si desea ver el procedimiento detallado para impedir que un control se ejecute en Internet Explorer, consulte el artículo 240797 de Microsoft Knowledge Base. Siga estos pasos para crear un valor de indicadores de compatibilidad en el Registro para evitar que se ejecute un objeto COM en Internet Explorer. Nota Los identificadores de clase y los archivos correspondientes donde se encuentran los objetos COM se documentan en "¿Cómo funciona esta actualización?" en la sección “Preguntas más frecuentes sobre la vulnerabilidad de daños en la memoria relacionada con el control de voz(CVE-2007-2222)”. Reemplace {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX} por los identificadores de clase que se encuentran en esta sección. Para configurar el bit de interrupción para un CLSID con un valor de {XXXXXXXX-XXXX-XXXX-XXXX-XXXXXXXXXXXX}, pegue el texto siguiente en un editor de textos como el Bloc de notas. A continuación, guarde el archivo con la extensión de nombre de archivo .reg.
Puede aplicar este archivo .reg a sistemas individuales si hace doble clic en él. También puede aplicarlo entre dominios mediante Directiva de grupo. Para obtener más información acerca de directivas de grupo, consulte los siguientes sitios web de Microsoft:
Nota Debe reiniciar Internet para que los cambios surtan efecto. Consecuencias de la solución provisional: No hay consecuencias siempre que el objeto no esté diseñado para utilizarse en Internet Explorer. |
Preguntas más frecuentes sobre la vulnerabilidad de daños en la memoria relacionada con el control de voz (CVE-2007-2222) |
¿Cuál es el alcance de esta vulnerabilidad?
Se trata de una vulnerabilidad de ejecución remota de código. Un atacante que aprovechara esta vulnerabilidad podría lograr el control completo de un sistema afectado de forma remota. De esta forma, un atacante podría instalar programas o ver, cambiar o eliminar datos.
¿Cuál es la causa de esta vulnerabilidad?
Cuando el objeto ActiveX se usa en Internet Explorer puede dañar el estado del sistema de forma tal que un atacante podría ejecutar código arbitrario.
¿Para qué puede usar un atacante esta vulnerabilidad?
Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.
¿Cómo podría aprovechar un atacante la vulnerabilidad?
Un atacante podría alojar un sitio web especialmente diseñado para aprovecharse de esta vulnerabilidad a través de Internet Explorer y convencer a un usuario para que visite el sitio web. También puede tratarse de sitios web vulnerables y sitios web que aceptan u hospedan contenido o anuncios proporcionados por el usuario. Estos sitios web podrían incluir contenido malintencionado a través del cual se podría aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por tanto, tendría que atraerlos al sitio web; por lo general, incitándoles a hacer clic en un vínculo de un mensaje de correo electrónico o en una petición de Instant Messenger que lleven a los usuarios al sitio web del atacante. También sería posible que se mostrara contenido web diseñado especialmente mediante titulares de anuncios u otros métodos para hacer llegar contenido web a los sistemas afectados.
¿Qué sistemas están más expuestos a esta vulnerabilidad?
Para que se produzca una acción de este tipo, esta vulnerabilidad requiere que el usuario haya iniciado una sesión y visite un sitio web. Por lo tanto, cualquier sistema en el que se utilice Internet Explorer de forma habitual, como estaciones de trabajo y servidores de Terminal Server, está expuesto a esta vulnerabilidad.
¿Qué es Microsoft Speech?
Microsoft Speech es una tecnología para la interacción basada en voz con equipos Windows. Los SDK de Microsoft Speech proporcionan reconocimiento de voz continua y motores de conversión de texto a voz, motores, herramientas, código fuente de ejemplo e información necesaria para desarrollar aplicaciones habilitadas para voz para Windows.
¿Cómo funciona esta actualización?
Esta actualización establece el bit de interrupción para una lista de identificadores de clase (CLSID).
Los identificadores de clase y los archivos correspondientes son los siguientes:
| Identificador de clase | Archivo |
{4E3D9D1F-0C63-11D1-8BFB-0060081841DE} | Xlisten.dll |
{EEE78591-FE22-11D0-8BEF-0060081841DE} | Xvoice.dll |
En el momento de publicar este boletín de seguridad, ¿se había divulgado ya esta vulnerabilidad?
No. Microsoft recibió información acerca de esta vulnerabilidad a través de una fuente responsable.
En el momento de publicar este boletín de seguridad, ¿había recibido Microsoft algún informe que indicase que se estaba usando esta vulnerabilidad?
No. En el momento de publicar este boletín de seguridad, Microsoft no había recibido ninguna información que indicara que esta vulnerabilidad se hubiera utilizado para atacar a clientes y no tenía constancia de que se hubiera publicado código demostrativo.