El parche del martes de marzo de 2024 de Microsoft corrige 60 fallas y 18 errores de RCE
Hoy es el martes de parches de marzo de 2024 de Microsoft y se han publicado actualizaciones de seguridad para 60 vulnerabilidades, incluidas dieciocho fallas de ejecución remota de código.
Este martes de parches corrige solo dos vulnerabilidades críticas: ejecución remota de código de Hyper-V y fallas de denegación de servicio.
La cantidad de errores en cada categoría de vulnerabilidad se enumera a continuación.
- 24 Vulnerabilidades de elevación de privilegios
- 3 vulnerabilidades de omisión de funciones de seguridad
- 18 vulnerabilidades de ejecución remota de código
- 6 vulnerabilidades de divulgación de información
- 6 vulnerabilidades de denegación de servicio
- 2 vulnerabilidades de suplantación de identidad
El recuento total de 60 fallas no incluye 4 fallas de Microsoft Edge corregidas el 7 de marzo.
Además, Microsoft no reveló ningún día cero como parte de las actualizaciones del martes de parches de hoy.
Para obtener más información sobre las actualizaciones no relacionadas con la seguridad publicadas hoy, puede revisar nuestros artículos dedicados a la nueva actualización de Windows 11 KB5035853 y la actualización de Windows 10 KB5035845.
Defectos de interés
El martes de parches de este mes no soluciona ninguna vulnerabilidad de día cero, pero incluye algunas fallas interesantes, que enumeramos a continuación.
CVE-2024-21400: Vulnerabilidad de elevación de privilegios en el contenedor confidencial del servicio Microsoft Azure KubernetesMicrosoft solucionó una vulnerabilidad en Azure Kubernetes Service que podría permitir a los atacantes obtener privilegios elevados y robar credenciales."Un atacante que explotara con éxito esta vulnerabilidad podría robar credenciales y afectar recursos más allá del alcance de seguridad administrado por Azure Kubernetes Service Confidential Containers (AKSCC)", explica un aviso de seguridad de Microsoft.El defecto fue descubierto por Yuval Avrahami.CVE-2024-26199: vulnerabilidad de elevación de privilegios en Microsoft OfficeMicrosoft ha solucionado una vulnerabilidad de Office que permite a cualquier usuario autenticado obtener privilegios de SISTEMA."Cualquier usuario autenticado podría desencadenar esta vulnerabilidad. No requiere administrador ni otros privilegios elevados", explica Microsoft.La falla fue descubierta por Iván Almuiña de Hacking Corporation Sàrl.CVE-2024-20671: Vulnerabilidad de omisión de la característica de seguridad de Microsoft DefenderMicrosoft ha solucionado una vulnerabilidad de Microsoft Defender que podría"Un atacante autenticado que aprovechara con éxito esta vulnerabilidad podría impedir el inicio de Microsoft Defender", explica Microsoft.Sin embargo, esto se resolverá mediante las actualizaciones de la plataforma antimalware de Windows Defender que se instalan automáticamente en los dispositivos Windows.Esta falla se solucionó en la versión 4.18.24010.12 de la plataforma Antimalware.Microsoft dice que esta falla fue descubierta por Manuel Feifel de Infoguard (Vurex).CVE-2024-21411: Vulnerabilidad de ejecución remota de código en Skype for ConsumerMicrosoft ha solucionado una vulnerabilidad de ejecución remota de código en Skype for Consumer que puede activarse mediante un enlace o una imagen maliciosos."Un atacante podría explotar la vulnerabilidad enviando al usuario un enlace malicioso o una imagen maliciosa a través de un mensaje instantáneo y luego convenciéndolo de que haga clic en el enlace o la imagen", explica Microsoft.Microsoft dice que esta falla fue descubierta por Héctor Peralta y Nicole Armua trabajando con Trend Micro Zero Day Initiative.
Actualizaciones recientes de otras empresas
Otros proveedores que publicaron actualizaciones o avisos en marzo de 2024 incluyen:
- AnyCubic lanzó un nuevo firmware Kobra 2 para corregir una vulnerabilidad de día cero explotada el mes pasado.
- Apple lanzó actualizaciones de seguridad para corregir dos días cero de iOS.
- Cisco lanzó actualizaciones de seguridad para múltiples productos.
- Fortinet lanzó actualizaciones de seguridad para FortiOS y FortiProxy.
- Google lanzó las actualizaciones de seguridad de Android de marzo de 2024.
- Intel publicó un aviso sobre una nueva vulnerabilidad de microarquitectura de muestreo de datos de archivos de registro (RFDS).
- QNAP lanzó actualizaciones de seguridad para omitir la autenticación en QTS, QuTS hero, QuTScloud y myQNAPcloud.
- SAP ha publicado sus actualizaciones del día del parche de marzo de 2024.
- VMware lanzó actualizaciones de seguridad para corregir vulnerabilidades críticas de escape del sandbox en VMware ESXi, Workstation, Fusion y Cloud Foundation.
Actualizaciones de seguridad del martes de parches de marzo de 2024
A continuación, se muestra la lista completa de vulnerabilidades resueltas en las actualizaciones del martes de parches de marzo de 2024.
Para acceder a la descripción completa de cada vulnerabilidad y los sistemas a los que afecta, puede ver el informe completo aquí.
Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.
Comentarios
Publicar un comentario