Microsoft ha publicado una nueva edición de su boletín de seguridad
«Actualización acumulativa para Microsoft Internet Explorer (MS06-042)»
debido a que se ha descubierto una nueva vulnerabilidad crítica en el
parche que lo acompaña. Los usuarios deben volver a instalar, por
tercera vez, esta actualización.
Microsoft ha aprovechado la publicación de los parches habituales del
segundo martes de septiembre, para hacer pública la tercera edición de
uno de los boletines más problemáticos hasta la fecha. La empresa eEye
ha vuelto a descubrir un error de seguridad provocado por el parche y
que permite la ejecución de código arbitrario. El fallo es casi idéntico
al descubierto el día 24 de agosto y se da en la librería URLMON.DLL,
en las páginas que acepten el uso de la versión 1.1 del protocolo HTTP
además de compresión de tráfico GZIP y utilización de URL largas. Esta
vulnerabilidad permite la ejecución de código arbitrario si se visita
un enlace especialmente manipulado con Internet Explorer.
El 8 de agosto Microsoft publicó el boletín MS06-042. En él se
recomendaba la aplicación de un parche acumulativo para Internet
Explorer que solucionaba ocho problemas de seguridad. Al poco tiempo
se descubrió que este parche causaba problemas para visualizar algunas
páginas. El fallo se daba en las webs que aceptasen el uso de la
versión 1.1 del protocolo HTTP además de compresión de tráfico.
Microsoft reconoció el error y programó para el día 22 de agosto
la publicación de una reedición del parche que solucionara el
problema.
El día 22 llegó y Microsoft retrasó su publicación a causa, según ellos,
de problemas técnicos en la distribución. eEye hizo público que el fallo
que introducía el parche era en realidad una vulnerabilidad crítica. El
día 24 se publicó la segunda versión del boletín, que obligaba a una
reinstalación. El día 12 de septiembre, esta vez en acuerdo con eEye, se
ha hecho público que existe una nueva vulnerabilidad muy parecida, pero
distinta, que no cubre la segunda versión del parche.
Como anécdota, mencionar que en esta ocasión sí que aparece eEye en los
reconocimientos del boletín, como descubridora de esta última
vulnerabilidad.
En definitiva, junto con los boletines MS06-52, MS06-53, MS06-54, se
debe volver a instalar MS06-42 si se utiliza Internet Explorer 5 ó 6
con SP1 (los usuarios de Service Pack 2 no sufren este problema). La
reinstalación ocurrirá de forma automática si se elige actualizar a
través de las herramientas integradas en el sistema.
ssantos@hispasec.com
Más información:
Tres boletines de seguridad de Microsoft en septiembre:
http://www.hispasec.com/unaaldia/2880
eEye y Microsoft, en pie de guerra
http://www.hispasec.com/unaaldia/2862
Cumulative Security Update for Internet Explorer (918899) (MS06-042)
http://www.microsoft.com/technet/security/bulletin/MS06-042.mspx
Los parches de MS06-042 pueden impedir la visualización de ciertas
páginas con Internet Explorer
http://www.hispasec.com/unaaldia/2856
El último parche acumulativo para Internet Explorer introduce una
nueva vulnerabilidad
http://www.hispasec.com/unaaldia/2860
Deja una respuesta