Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Alerta: Microsoft lanza actualizaciones de parches para 5 nuevas vulnerabilidades de día cero
  • Tecnología

Alerta: Microsoft lanza actualizaciones de parches para 5 nuevas vulnerabilidades de día cero

teknomers 15 de Kasım de 2023 (Last updated: 15 de Kasım de 2023) 4 minutes read
Alerta: Microsoft lanza actualizaciones de parches para 5 nuevas vulnerabilidades


15 de noviembre de 2023Sala de redacciónMartes de parches / Día cero

Microsoft ha publicado correcciones para abordar 63 errores de seguridad en su software para el mes de noviembre de 2023, incluidas tres vulnerabilidades que han sido explotadas activamente en la naturaleza.

De los 63 defectos, tres están clasificados como críticos, 56 como importantes y cuatro como de gravedad moderada. Dos de ellos figuraban como de conocimiento público en el momento de la publicación.

Las actualizaciones se suman a más de 35 deficiencias de seguridad abordado en su navegador Edge basado en Chromium desde el lanzamiento de las actualizaciones del martes de parches para octubre de 2023.

Los cinco días cero que son dignos de mención son los siguientes:

  • CVE-2023-36025 (Puntuación CVSS: 8,8) – Vulnerabilidad de omisión de la función de seguridad SmartScreen de Windows
  • CVE-2023-36033 (Puntuación CVSS: 7,8) – Vulnerabilidad de elevación de privilegios de la biblioteca principal DWM de Windows
  • CVE-2023-36036 (Puntuación CVSS: 7,8) – Vulnerabilidad de elevación de privilegios del controlador de minifiltro de archivos en la nube de Windows
  • CVE-2023-36038 (Puntuación CVSS: 8,2) – Vulnerabilidad de denegación de servicio de ASP.NET Core
  • CVE-2023-36413 (Puntuación CVSS: 6,5) – Vulnerabilidad de omisión de la característica de seguridad de Microsoft Office

Un atacante podría explotar tanto CVE-2023-36033 como CVE-2023-36036 para obtener privilegios del SISTEMA, mientras que CVE-2023-36025 podría permitir eludir las comprobaciones de Windows Defender SmartScreen y sus mensajes asociados.

La seguridad cibernética

“El usuario tendría que hacer clic en un acceso directo a Internet (.URL) especialmente diseñado o en un hipervínculo que apunte a un archivo de acceso directo a Internet para que el atacante lo comprometa”, dijo Microsoft sobre CVE-2023-36025.

CVE-2023-36025 es la tercera vulnerabilidad de día cero de Windows SmartScreen explotada en estado salvaje en 2023 y la cuarta en los últimos dos años. En diciembre de 2022, Microsoft parcheó CVE-2022-44698 (puntuación CVSS: 5,4), mientras que CVE-2023-24880 (puntaje CVSS: 5,1) se parcheó en marzo y CVE-2023-32049 (puntuación CVSS: 8,8) se parcheó en julio. .

El fabricante de Windows, sin embargo, no ha proporcionado más orientación sobre los mecanismos de ataque empleados y los actores de amenazas que pueden estar utilizándolos como arma. Pero la explotación activa de las fallas de escalada de privilegios sugiere que probablemente se utilicen junto con un error de ejecución remota de código.

“Ha habido 12 vulnerabilidades de elevación de privilegios en la biblioteca principal de DWM en los últimos dos años, aunque esta es la primera que ha sido explotada en la naturaleza como un día cero”, dijo Satnam Narang, ingeniero senior de investigación de Tenable. en un comunicado compartido con The Hacker News.

El desarrollo ha llevado a la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) a agregar los tres problemas de su catálogo de vulnerabilidades explotadas conocidas (KEV), instando a las agencias federales a aplicar las correcciones antes del 5 de diciembre de 2023.

Microsoft también parchó dos fallas críticas de ejecución remota de código en el Protocolo de autenticación extensible protegido y la multidifusión general pragmática (CVE-2023-36028 y CVE-2023-36397puntuaciones CVSS: 9,8) que un actor de amenazas podría aprovechar para desencadenar la ejecución de código malicioso.

La actualización de noviembre incluye además un parche para CVE-2023-38545 (puntuación CVSS: 9,8), un parche crítico falla de desbordamiento del buffer basado en montón en la biblioteca curl que salió a la luz el mes pasado, así como una vulnerabilidad de divulgación de información en la CLI de Azure (CVE-2023-36052puntuación CVSS: 8,6).

“Un atacante que explotara con éxito esta vulnerabilidad podría recuperar contraseñas y nombres de usuario en texto plano de los archivos de registro creados por los comandos CLI afectados y publicados por Azure DevOps y/o GitHub Actions”, dijo Microsoft.

El investigador de Palo Alto Networks, Aviad Hahami, quien informó sobre el problema, dicho la vulnerabilidad podría permitir el acceso a las credenciales almacenadas en el registro de la tubería y permitir que un adversario aumente potencialmente sus privilegios para ataques posteriores.

La seguridad cibernética

En respuesta, Microsoft dicho ha realizado cambios en varios comandos de la CLI de Azure para proteger la CLI de Azure (versión 2.54) contra el uso involuntario que podría provocar la exposición de secretos.

Parches de software de otros proveedores

Además de Microsoft, otros proveedores también han publicado actualizaciones de seguridad durante las últimas semanas para rectificar varias vulnerabilidades, entre ellas:

¿Encontró interesante este artículo? Siga con nosotros Gorjeo  y LinkedIn para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Rory McIlroy DEJA repentinamente la PGA Tour Board debido a ‘compromisos profesionales y personales’
Next: Los partidos de oposición de Taiwán unen fuerzas para elecciones presidenciales cruciales

Related Stories

Google invierte en A24: 75 millones de dólares y una
  • Tecnología

Google invierte en A24: 75 millones de dólares y una colaboración de IA con DeepMind para el cine

teknomers 22 de Haziran de 2026
Alexa+ en Francia: ¿qué tal el nuevo asistente de voz
  • Tecnología

Alexa+ en Francia: ¿qué tal el nuevo asistente de voz IA de Amazon en el día a día?

teknomers 22 de Haziran de 2026
El réseau X sufre una falla importante, ¿qué está sucediendo?
  • Tecnología

El réseau X sufre una falla importante, ¿qué está sucediendo?

teknomers 22 de Haziran de 2026

You May Have Missed

Francia-Irak: ¿a qué hora y en qué canal ver el
  • Deporte

Francia-Irak: ¿a qué hora y en qué canal ver el partido de los Bleus en Filadelfia?

teknomers 22 de Haziran de 2026
  • Cultura

«Hippocrate»: Thomas Lilti, director de la serie, refuta las acusaciones de plagio y voyeurismo que enfrenta

teknomers 22 de Haziran de 2026
Google invierte en A24: 75 millones de dólares y una
  • Tecnología

Google invierte en A24: 75 millones de dólares y una colaboración de IA con DeepMind para el cine

teknomers 22 de Haziran de 2026
VIDÉO. "On n’a pas vraiment faim": ayuno y cabeza abajo,
  • salud

VIDÉO. “On n’a pas vraiment faim”: ayuno y cabeza abajo, el desafío extremo de los voluntarios en cama en la Clínica Espacial de Toulouse para mejorar la salud de los astronautas

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.