Microsoft publica un parche récord y, horas después, un investigador filtra un 0-day

Fuentes: Windows 0-day drops the same day Microsoft releases record number of patches

Un investigador anónimo ha publicado un exploit para Windows que permite a cuentas con bajos privilegios modificar elementos sensibles de cuentas de administrador, apenas horas después de que Microsoft desplegara un número histórico de parches de seguridad. La vulnerabilidad, bautizada como HiveLegacy, reside en el servicio User Profile Service de Windows y permite alterar el hive del registro de clases asociado a una cuenta administradora, el recurso que determina qué aplicación se abre al pulsar determinados archivos en el Explorador de Windows.

El código, verificado por varios investigadores independientes, concede al atacante una primitiva muy potente para manipular el registro del usuario con permisos elevados. Para ejecutarlo es necesario conocer las credenciales de otro usuario y el nombre de una tercera cuenta, sin que estas requieran ser administradoras. Microsoft trabaja contrarreloj para corregir la falla.

El autor, que se identifica como NightmareEclypse, ha difundido ya nueve exploits de día cero y ha justificado la publicación por su descontento con la gestión de sus reportes por parte de Microsoft. En esta ocasión, afirma haber recortado el código de prueba de concepto para evitar su uso malicioso, aunque el potencial del fallo es suficiente para forzar a la compañía a reaccionar con un parche de emergencia.