VUPEN escondio durante 3 años una vulnerabilidad en IE


La empresa de seguridad francesa VUPEN ha revelado que mantuvieron en secreto una grave vulnerabilidad 0-Day en Internet Explorer (IE) durante al menos tres años, antes de revelarlo en el concurso de hackers Pwn2Own celebrado en marzo de este año.





Especialidad de VUPEN es descubrir vulnerabilidades de día cero y venderlas al mejor postor, típicamente a agencias de inteligencia y del gobierno y a la iniciativa Zero Day Initiative de HP.

La vulnerabilidad crítica afectada a las versiones 8, 9, 10 y 11 del navegador Internet Explorer y permite a los atacantes evitar remotamente la sandbox del modo protegido de IE y se puede aprovechar para obtener privilegios elevados en el sistema. La Sandbox es un mecanismo de seguridad utilizado para ejecutar una aplicación en un entorno restringido. Si un atacante es capaz de eludir este mecanismo, podría ejecutar código malintencionado en el equipo atacado.
Timeline de la vulnerabilidad.

Según la revelación hecha por la empresa la semana pasada, la vulnerabilidad CVE-2014-2777 fue descubierta por la empresa el 12 de febrero de 2011 fue parcheada por Microsoft el mes pasado (MS14-03). En el medio pasaron tres años de 2011 a 2014 que Microsoft no había conocido la vulnerabilidad.

12 de febrero de 2011 - 0-Day en IE descubierta por VUPEN
13 de marzo de 2014 - VUPEN informa a Microsoft
11 de junio de 2014 - Parche de Microsoft lanzado públicamente.

"La vulnerabilidad es causada debido a un manejo incorrecto de la direcciones cuando se llama a la función 'ShowSaveFileDialog()', que podría ser aprovechada por un proceso para escribir archivos en ubicaciones arbitrarias en el sistema y saltar la sandbox del modo protegido de IE" escribió la compañía.

VUPEN ha explotado varios objetivos en marzo en Pwn2Own incluyendo Chrome, Adobe Flash y Adobe Reader y Microsoft Internet Explorer, obteniendo ganancias por U$S400.000.

Fuente Original: The Hacker News

Fuente: http://blog.segu-info.com.ar/



Otras noticias de interés:

Jailbreak de iOS 5 en menos de un día
MuscleNerd, componente del grupo iPhone Dev Team, ha anunciado desde su cuenta de Twitter que ha conseguido hacer el Jailbreak de la recién estrenada beta1 del nuevo iOS 5. EL nuevo sistema operativo de Apple para los próximos iPhone, iPad e iPod t...
Desbordamiento de buffer en el navegador Opera
@stake ha anunciado -en www.atstake.com/research/advisories/2003/a102003-1.txt - la existencia de una vulnerabilidad en el navegador Opera que posibilita la ejecución de código....
INFEST en la Universidad de Carabobo
Tanto éxito han tenido las anteriores charlas y eventos que hemos organizado para la Universidad de Carabobo que han habilitado para nosotros un espacio INMENSO para hacer un festival de instalación. ...
Se inspiran en el baile de las abejas para mejorar la eficiencia de los servidores
Científicos del Instituto Tecnológico de Georgia han desarrollado un sistema de comunicaciones basado en la danza de las abejas para mejorar la eficiencia de los servidores de Internet....
¿Qué es el RSS?
Es un estándar internacional usado para la trasnmisión de contenidos. Un RSS (Rich Site Summary) es un archivo XML usado para describir el contenido de tus páginas web. Es un paso más que va más allá del hipervinculo: sí el contenido de una we...
Inician en Venezuela la formación de programadores de software
El curso piloto comenzará en aulas de la Universidad Marítima del Caribe en Catia La Mar, Estado Vargas y en el Colegio de Ingeniero de Caracas, allí estará un primer grupo de 96 alumnos, quienes salieron exitosos de la prueba de admisión e inic...
Microsoft publicará 07 boletines de seguridad
Microsoft actualizará numerosos productos de su familia Windows y Office entre otros, pero no publicará un parche oficial al 0-day de Internet Explorer descubierto la semana pasada....
Expresiones Regulares
Una Expresión Regular (regexp) es conocida también como patrón, es una expresión que describe un grupo de cadenas sin enumerar sus elementos. Usualmente representando otro grupo de caracteres mayor, de esta forma podemos comparar el patrón con o...
Wine 1.3.6 lanzado
Ya tenemos disponible una nueva versión de WINE, una aplicación que nos permite ejecutar programas de MS-Windows en GNU/Linux....
Multiples Vulnerabilidades en Internet Explorer
Estas fallas permiten la ejecucion de codigo arbitrario, cross site scripting (XSS), creacion de y ejecucion de Pop-Ups sin limites (El unico limite es la memoria de la PC), todo esto podria llevar a un colapso del Internet Explorer y/o Outlook Exp...

Brindanos
un o una


Redes Sociales

Publicidad


Gana Bitcoins desde tu casa

Categorías


Planeta Vaslibre

Blog Roll




Nube de tags

  • anonimato
  • anonimo
  • antivirus
  • apache
  • blog
  • bsd
  • bug
  • centos
  • chrome
  • cifrado
  • computer
  • debian
  • durante
  • escondio
  • exploits
  • fedora
  • fice
  • firefox
  • forense
  • freebsd
  • gentoo
  • github
  • gnome
  • gnu
  • gpl
  • gtk
  • hack
  • hacking
  • hosting
  • informatica
  • internet
  • isos
  • libre
  • licencias
  • linux
  • linuxmint
  • lxde
  • micros
  • mint
  • mit
  • mozilla
  • mysql
  • noticia
  • opensource
  • pgp
  • php
  • sabayon
  • seguridad
  • system
  • tecnologia
  • thunar
  • thunderbird
  • tor
  • troyanos
  • tware
  • ubuntu
  • underground
  • vaslibre
  • virus
  • viserproject
  • vivaldi
  • vulnerabilidad
  • vulnerabilidades
  • vupen
  • web
  • website
  • windows
  • xanadu
  • xfce
  • xombra