Launch Printer Friendly Page Security TechCenter > Security Advisories > Documento informativo sobre seguridad de Microsoft (973882)

Documento informativo sobre seguridad de Microsoft (973882)

Vulnerabilidades en Microsoft Active Template Library (ATL) podrían permitir la ejecución remota de código

Publicado: | Actualizado:

Versión: 4.0

Microsoft publica este documento informativo sobre seguridad para ofrecer información acerca de nuestra investigación en curso de las vulnerabilidades en las versiones pública y privada de Active Template Library (ATL) de Microsoft. Este documento informativo también proporciona orientación acerca de lo que los desarrolladores pueden hacer para garantizar que los controles y los componentes que han creado no son vulnerables a los problemas de ATL, lo que los profesionales de TI y los clientes pueden hacer para prevenir los posibles ataques que usen estas vulnerabilidades y lo que Microsoft está haciendo como parte de su investigación continua acerca del problema descrito en este documento informativo. Este documento informativo sobre seguridad también ofrece una lista exhaustiva de todos los boletines y las actualizaciones de seguridad de Microsoft relacionados con las vulnerabilidades de ATL. La investigación de Microsoft acerca de las versiones privadas y públicas de ATL está en curso y publicaremos actualizaciones de seguridad y orientación según resulte adecuado como parte del proceso de investigación.

Microsoft tiene constancia de las vulnerabilidades de seguridad en las versiones públicas y privadas de ATL. Los desarrolladores usan Microsoft ATL para crear controles o componentes para la plataforma Windows. Las vulnerabilidades descritas en este documento informativo sobre seguridad y en el boletín de seguridad de Microsoft MS09-035 podrían provocar ataques de divulgación de información o de ejecución remota de código en los controles y en los componentes que se han creado con las versiones vulnerables de ATL. Los componentes y los controles creados con la versión vulnerable de ATL pueden estar expuestos a una situación vulnerable debido al modo en que ATL se usa o debido a problemas en el propio código de ATL.

Orientación para desarrolladores: Microsoft ha corregido los problemas de los encabezados públicos de ATL y ha publicado actualizaciones para las bibliotecas en el boletín MS09-035, "Vulnerabilidades en Visual Studio Active Template Library podrían permitir la ejecución remota de código". Microsoft recomienda que los desarrolladores que han creado controles o componentes con ATL evalúen inmediatamente sus controles por si estuvieran expuestos a una condición vulnerable y sigan la orientación facilitada para crear controles y componentes que no sean vulnerables. Para obtener más información acerca de las vulnerabilidades y orientación para corregir los problemas de ATL, vea MS09-035, "Vulnerabilidades en Visual Studio Active Template Library podrían permitir la ejecución remota de código".

Orientación para el profesional de TI y los clientes: Para ayudar a proteger a los clientes mientras los desarrolladores actualizan sus componentes y controles, Microsoft ha desarrollado una nueva tecnología de defensa. Esta nueva tecnología de defensa integrada en Internet Explorer ayuda a proteger a los clientes de ataques futuros con las vulnerabilidades de Microsoft Active Template Library descritas en este documento informativo y en el boletín de seguridad de Microsoft MS09-035. Para beneficiarse de esta nueva tecnología de defensa, los profesionales de TI y los clientes deben implementar inmediatamente la actualización de seguridad para Internet Explorer que se ofrece en el boletín de seguridad de Microsoft MS09-034, "Actualización de seguridad acumulativa para Internet Explorer".

Esta actualización de seguridad incluye un factor atenuante que impide que los componentes y los controles creados con la biblioteca ATL vulnerable se aprovechen en Internet Explorer y también corrige varias vulnerabilidades no relacionadas. Las nuevas protecciones de defensa ofrecidas en MS09-034 incluyen actualizaciones para Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 Service Pack 1, Internet Explorer 7 e Internet Explorer 8. Estas protecciones de defensa supervisan e impiden que se aprovechen todas las vulnerabilidades ATL públicas y privadas que se conocen, incluidas las vulnerabilidades que podrían permitir pasar por alto la característica de seguridad de bits de interrupción de ActiveX. Estas protecciones se han diseñado para proteger a los clientes de los ataques basados en web.

Orientación para el usuario doméstico: Para ayudar a proteger a los clientes mientras los desarrolladores actualizan sus componentes y controles, Microsoft ha desarrollado una nueva tecnología de defensa. Esta nueva tecnología de defensa integrada en Internet Explorer con la nueva actualización ayuda a proteger a los clientes de ataques futuros con las vulnerabilidades de Microsoft Active Template Library descritas en este documento informativo y en el boletín de seguridad de Microsoft MS09-035. Los usuarios domésticos que se hayan suscrito a Actualizaciones automáticas recibirán la nueva actualización de Internet Explorer automáticamente y no tendrán que realizar ninguna acción. Los usuarios domésticos estarán automáticamente mejor protegidos de los ataques futuros contra las vulnerabilidades tratadas en este documento informativo sobre seguridad y en el boletín de seguridad de Microsoft MS09-035.

Factores atenuantes para los controles y componentes creados con la versión vulnerable de Active Template Library (ATL) de Microsoft:

  • De forma predeterminada, la mayoría de los controles ActiveX no se incluye en la lista de permitidos para los controles ActiveX en Internet Explorer 7 o Internet Explorer 8 que se ejecutan en el sistema operativo Windows Vista o versiones posteriores. Sólo los clientes que han aprobado de forma explícita los controles vulnerables mediante el uso de la característica ActiveX opcional están expuestos a los intentos para aprovechar esta vulnerabilidad. No obstante, si un cliente ha usado dichos controles ActiveX en una versión anterior de Internet Explorer y, a continuación, se actualiza a Internet Explorer 7 o Internet Explorer 8, los controles ActiveX están habilitados para funcionar en Internet Explorer 7 e Internet Explorer 8, incluso si el cliente no los ha aprobado explícitamente con la característica ActiveX opcional.
  • De forma predeterminada, Internet Explorer 8 ofrece protecciones mejoradas al habilitar protecciones de memoria DEP/NX para usuarios de Windows XP Service Pack 3, Windows Vista Service Pack 1, Windows Vista Service Pack 2 y Windows 7.
  • De forma predeterminada, Internet Explorer en Windows Server 2003 y Windows Server 2008 se ejecuta en un modo restringido conocido como Configuración de seguridad mejorada. La configuración de seguridad mejorada es un grupo de valores preconfigurados de Internet Explorer que pueden reducir la posibilidad de que los usuarios o los administradores descarguen y ejecuten contenido web especialmente diseñado en un servidor. Esto constituye un factor atenuante para sitios web que no ha agregado a la zona de sitios de confianza de Internet Explorer. Consulte también la guía de administración de la configuración de seguridad mejorada de Internet Explorer.
  • De forma predeterminada, todas las versiones admitidas de Microsoft Outlook y Microsoft Outlook Express abren los mensajes de correo electrónico HTML en la zona Sitios restringidos. La zona Sitios restringidos ayuda a mitigar los ataques que podrían aprovechar esta vulnerabilidad al impedir que se usen controles ActiveX y secuencias de comandos ActiveX cuando se leen mensajes de correo electrónico HTML. Sin embargo, si un usuario hace clic en un vínculo de un mensaje de correo electrónico, podría quedar vulnerable por la posibilidad de un ataque basado en Web.
  • En el caso de un ataque basado en web, el intruso podría alojar un sitio web que contuviera una página web para aprovechar esta vulnerabilidad. Además, los sitios web vulnerables y los sitios web que aceptan o alojan contenido o anuncios proporcionados por el usuario podrían incluir contenido especialmente diseñado que permita aprovechar esta vulnerabilidad. Sin embargo, el atacante no podría en ningún caso obligar a los usuarios a visitar estos sitios web. Por lo tanto, tendría que atraerlos al sitio web; por lo general, convenciéndoles para que hagan clic en un vínculo de un mensaje de correo electrónico o de Instant Messenger que lleve a los usuarios al sitio web del atacante.
  • Un intruso que aprovechara esta vulnerabilidad podría conseguir el mismo nivel de derechos de usuario que el usuario local. Por tanto, los usuarios cuyas cuentas estén configuradas con pocos derechos de usuario en el sistema correrían un riesgo menor que aquellos que cuenten con derechos de usuario administrativos.

Actualizaciones relacionadas con ATL:

Actualización publicada el 13 de octubre de 2009

  • El boletín de seguridad de Microsoft MS09-060, "Vulnerabilidades en Microsoft Active Template Library (ATL) podrían permitir la ejecución remota de código" proporciona compatibilidad con los componentes de Windows que están afectados por las vulnerabilidades descritas en este documento informativo.

Actualizaciones publicadas el 25 de agosto de 2009

  • Se publica Windows Live Messenger 14.0.8089 para corregir las vulnerabilidades en el cliente de Windows Live Messenger que están relacionadas con las vulnerabilidades de ATL descritas en este documento informativo.
  • Se ha agregado una sección Preguntas más frecuentes acerca de los componentes de Windows Live a este documento informativo para comunicar la eliminación de la característica "Adjuntar foto" de Windows Live Hotmail y para proporcionar detalles acerca del lanzamiento de Windows Live Messenger 14.0.8089.

Actualizaciones publicadas el 11 de agosto de 2009

  • El boletín de seguridad de Microsoft MS09-037, "Vulnerabilidades en Microsoft Active Template Library (ATL) podrían permitir la ejecución remota de código", proporciona compatibilidad con los componentes de Windows que están afectados por las vulnerabilidades descritas en este documento informativo.
  • El boletín de seguridad de Microsoft MS09-035, "Vulnerabilidades en Visual Studio Active Template Library podrían permitir la ejecución remota de código", se vuelve a publicar para ofrecer nuevas actualizaciones para los desarrolladores que usan Visual Studio para crear componentes y controles para aplicaciones móviles que usan ATL para dispositivos inteligentes.

Actualizaciones publicadas el 28 de julio de 2009

  • El boletín de seguridad de Microsoft MS09-035, "Vulnerabilidades en Visual Studio Active Template Library podrían permitir la ejecución remota de código", ofrece más detalles acerca de las vulnerabilidades específicos en ATL y proporciona los encabezados de ATL públicos actualizados para que los proveedores desarrollen componentes y controles actualizados. Nuestra investigación ha demostrado que hay componentes y controles de Microsoft y de terceros que están afectados por este problema y que se encuentran en todas las ediciones compatibles de Windows 2000 Service Pack 4, Windows XP, Windows Server 2003, Windows Vista y Windows Server 2008. Los desarrolladores que usaban versiones vulnerables de ATL al crear controles o componentes deben consultar este boletín y adoptar medidas inmediatas si sus controles son vulnerables.
  • El boletín de seguridad de Microsoft MS09-034, "Actualización de seguridad acumulativa para Internet Explorer", incluye un factor atenuante que previene que los componentes y los controles generados con la ATL vulnerable estén expuestos en Internet Explorer, así como a corregir varias vulnerabilidades no relacionadas. Las nuevas protecciones de defensa ofrecidas en MS09-034 incluyen actualizaciones para Internet Explorer 5.01, Internet Explorer 6, Internet Explorer 6 Service Pack 1, Internet Explorer 7 e Internet Explorer 8. Estas protecciones de defensa supervisan e impiden que se aprovechen todas las vulnerabilidades ATL públicas y privadas que se conocen, incluidas las vulnerabilidades que podrían permitir pasar por alto la característica de seguridad de bits de interrupción de ActiveX. Estas protecciones se han diseñado para proteger a los clientes de los ataques basados en web.
  • No tenemos constancia de ningún método o control incluido con Windows 7 que permitiera ataques a través de Internet Explorer.

Actualización publicada el 14 de julio de 2009

  • El boletín de seguridad de Microsoft MS09-032, "Actualización de seguridad acumulativa de bits de interrupción de ActiveX", proporcionó las medidas de seguridad de ActiveX (un bit de interrupción) que impedía que el control msvidctl se ejecutara en Internet Explorer. El ataque de msvidcntl aprovechaba una vulnerabilidad en una versión privada de ATL. En este caso específico, la vulnerabilidad permite que un atacante provoque daños en la memoria, lo que puede conllevar la ejecución remota de código. Los bits de interrupción publicados en junio para msvidctl (MS09-032) bloquearán los ataques públicos tal como se describe aquí.

Información general

Descripción general

Preguntas frecuentes

Preguntas más frecuentes acerca de los servicios de Windows Live

Preguntas más frecuentes de los desarrolladores acerca de la actualización de Visual Studio

Preguntas más frecuentes de los profesionales de TI acerca de lo que pueden hacer para protegerse

Preguntas más frecuentes acerca de lo que pueden hacer los clientes para protegerse

Preguntas más frecuentes acerca de los factores atenuantes en la actualización de Internet Explorer

Acciones recomendadas

Información adicional:

Recursos:

Renuncia:

La información proporcionada en este documento informativo se suministra "tal cual", sin garantía de ningún tipo. Microsoft renuncia al otorgamiento de toda garantía, tanto expresa como implícita, incluidas las garantías de comerciabilidad e idoneidad para un determinado fin. Ni Microsoft Corporation ni sus proveedores se responsabilizarán en ningún caso de daños directos, indirectos, incidentales, consecuenciales, pérdida de beneficios o daños especiales, aun en el supuesto de que se hubiera informado a Microsoft Corporation o a sus proveedores de la posibilidad de dichos daños. Algunos estados de Estados Unidos no permiten la exclusión o limitación de responsabilidad por daños consecuenciales o incidentales, y, por tanto, la limitación anterior puede no ser aplicable en su caso.

Revisiones:

  • V1.0 (28 de julio de 2009): Publicación del documento informativo.
  • V2.0 (11 de agosto de 2009): Documento informativo revisado para agregar entradas en la sección Actualizaciones relacionadas con ATL para comunicar la publicación del boletín de seguridad de Microsoft MS09-037, "Vulnerabilidades en Microsoft Active Template Library (ATL) podrían permitir la ejecución remota de código", y la nueva publicación del boletín de seguridad de Microsoft MS09-035, "Vulnerabilidades en Visual Studio Active Template Library podrían permitir la ejecución remota de código", para ofrecer actualizaciones adicionales.
  • V3.0 (25 de agosto de 2009): Documento informativo revisado para proporcionar detalles acerca del lanzamiento de Windows Live Messenger 14.0.8089 y para comunicar la eliminación de la característica "Adjuntar foto" de Windows Live Hotmail.
  • V4.0 (13 de octubre de 2009): Documento informativo revisado para agregar una entrada en la sección Actualizaciones relacionadas con ATL para comunicar la publicación del boletín de seguridad de Microsoft MS09-060, "Vulnerabilidades en los controles ActiveX de Microsoft Active Template Library (ATL) podrían permitir la ejecución remota de código en Microsoft Office."