Home

Microsoft curándose en salud: Fin de los Gadgets y revocación de certificados

Mecha

Usuario Destacado
Loco por OpenSPA
Fan de OpenSPA
14 Ene 2010
4.132
819
0
España
Hispasec - una-al-día 13/07/2012
Todos los días una noticia de seguridad Hispasec - Seguridad Informática
Síguenos en Twitter: Hispasec Sistemas (unaaldia) en Twitter
Noticia en formato HTML: http://www.hispasec.com/unaaldia/5011
-------------------------------------------------------------------

Microsoft curándose en salud: Fin de los Gadgets y revocación de certificados
-----------------------------------------------------------------------------


Junto con el conjunto de boletines de julio, Microsoft ha publicado dos
avisos importantes de seguridad. En el primero aconseja deshabilitar los
Gadgets de escritorio de Windows (también conocidos como Sidebar),
condenándolos a extinguirse incluso antes de Windows 8. En otro revoca
28 entidades subcertificadoras de Microsoft, preventivamente. ¿A qué se
deben estos movimientos? Los dos avisos de seguridad obedecen a una
"cura en salud" de Microsoft.


Los certificados


Ya hemos hablado de Flame suficiente, y del duro golpe a la PKI de
Microsoft que ha supuesto. Tuvo que revocar un certificado y
replantearse toda su infraestructura criptográfica. En este sentido, ha
publicado una actualización que revoca nada menos que 28 certificados.
En su mayoría, relacionados con Business Productivity Online Services y
uno con Microsoft Genuine Windows Phone Public Preview. BPOS es el
antecesor de Office365 o documentos en la nube.


http://3.bp.blogspot.com/-WVLHpeM5VVo/UAAWFRy6ghI/AAAAAAAAApo/fMS5M7iZWjk/s1600/g2.png


El motivo es que estas "entidades emisoras de certificados de Microsoft
se encuentran fuera de los procedimientos de almacenamiento seguro
recomendados". También afirman que "no tenemos constancia de que se haya
producido ningún uso incorrecto de las entidades emisoras de
certificados, pero estamos llevando a cabo acciones de prevención para
proteger a los clientes". Esto puede significar que sus estándares para
firmar, no eran los adecuados y que, con los recursos necesarios, se
podrían suplantar certificados como hizo Flame. En cualquier caso,
parece que están haciendo los deberes prometidos.


Sidebar


Sidebar fue una funcionalidad introducida en Vista (nunca demasiado
popular), que hacía que ciertos programas pudiesen flotar en el
escritorio. En Windows 7 se eliminó el nombre de "Sidebar" en favor de
simplemente "Gadgets". También se eliminó el servicio "Sidebar" en sí, y
se sustituyó por un programa en %programfiles%\windows sidebar\. Ahí se
pueden encontrar los Gadgets disponibles en el equipo.


http://3.bp.blogspot.com/-ll1EebaQArY/UAAWS0_Sz_I/AAAAAAAAApw/fJ-oHbGN8gg/s1600/g1.png


De repente, Microsoft considera que los Gadgets son un grave peligro
para la seguridad, y aconseja dejar de usarlos inmediatamente. Publica
un ejecutable para deshabilitarlo. Incluso cierra la página oficial de
descarga.


http://4.bp.blogspot.com/-bideaBbth_4/UAAWcPFXVII/AAAAAAAAAp4/GQj84YSYEsQ/s1600/g3.png


Por supuesto, los Gadgets no estarán disponibles en Windows 8 (aunque
esto se anunció hace algunos meses). ¿Por qué? Mickey Shkatov y Toby
Kohlenberg van a presentar en la BlackHat USA de este año (a finales de
julio) una charla sobre la inseguridad de estos pequeños programas
llamada "We have you by the Gadgets". Como los plugins de Internet
Explorer, los gadgets están compuestos básicamente de JavaScript, HTML y
CSS, aunque también es posible usar VBScript, lo que amplía las
posibilidades. En cualquier caso, parece que estos investigadores
conocen una forma de ejecutar código en el sistema y comprometerlo con
estos elementos, bien creándolos o haciéndose con gadgets legítimos.
Ante este panorama, parece que Microsoft ha decidido curarse en salud y
eliminar esta funcionalidad de raíz, incluso antes de trabajar en
mejorar su seguridad o confiar que los creadores de Gadgets programen de
forma segura. Sea lo que sea lo que presenten los investigadores en la
Black Hat, Microsoft podrá decir que su único consejo es dejar de
usarlos.