Microsoft ha publicado un
aviso de seguridad acerca de una vulnerabilidad en Internet Explorer que afecta a todos sus sistemas operativos y versiones de Internet Explorer excepto a una bastante antigua. La explotación del fallo hace que
Internet Explorer puede permitir la ejecución remota de código.
Según Microsoft, el único software no afectado por la vulnerabilidad es:
- Internet Explorer 5.01 Service Pack 4 Sobre Windows 2000 Service Pack 4.
El aviso indica que están investigando una vulnerabilidad explotada públicamente, la
CVE-2010-0249 .
La vulnerabilidad consiste en una referencia a puntero no válido en Internet Explorer. Bajo ciertas circunstancias es posible acceder a ese puntero inválido después de que el objeto sea eliminado.
De momento se han detectado algún ataques sobre Internet Explorer 6, no sobre otras versiones. Se seguirán monitorizando estos ataques e investigando la solución definitiva que se publicará en la actualización mensual o en una fuera de ciclo.
Solución temporal:
De momento no hay disponible una actualización de seguridad que solucione esta vulnerabilidad, pero Microsoft ha publicado como mitigar los efectos del ataque:
- Configurar las zonas de seguridad Internet e Intranet como "alta", para que nos pregunten antes de ejecutar controles ActiveX y Active Scripting.
- Configurar Internet Explorer para que pregunte antes de ejecutar o bién desactivar la ejecución de Active Scripting .
- Activar Data Execution Protection (DEP) sobre Internet explorer Service Pack 2 o Internet Explorer 7.
- Otra forma de evitar esta vulnerabilidad es, hasta que se publique la actualización de seguridad y en la medida de lo posible utilizar un navegador que no tenga esa vulnerabilidad.
Para más información, consultar el
Aviso de Seguridad de INTECO-CERT.