La falla de seguridad de Skype ‘ignorada’ por Microsoft podría permitir que los piratas informáticos ingresen a su computadora

Por
Jugo Mobile
Jugo Mobile es una plataforma dedicada a contenido de alta calidad en gaming, deportes y tecnología. Disfruta de contenido de primera y conecta con otros entusiastas...
3 minutos de lectura

Se ha descubierto un error de seguridad en Skype a través de su proceso de actualización que podría permitir a los piratas informáticos acceder a la computadora de un usuario.

Si es explotada por un atacante, la falla podría darle a un usuario local sin privilegios acceso completo a los derechos a nivel del sistema, según un experto en seguridad deSeclistas.orgha advertido, dando acceso a todas las partes del sistema operativo.

“Una vez instalado, Skype utiliza su propio mecanismo de actualización patentado en lugar de Windows/Microsoft Update”, dijo el investigador de seguridad Stefan Kanthak. “[Because] Skype ejecuta periódicamente ‘%ProgramFiles%\Skype\Updater\Updater.exe’ en la cuenta SISTEMA, cuando hay una actualización disponible, [the] Updater.exe copia/extrae otro ejecutable como ‘%SystemRoot%\Temp\SKY.tmp’ y lo ejecuta usando la línea de comando: ‘%SystemRoot%\Temp\SKY.tmp” /QUIET’”.

Kanthak explica que este ejecutable es vulnerable al secuestro de DLL, ya que carga al menos un archivo DLL llamado ‘UXTheme.dll’ desde su directorio de aplicaciones llamado ‘%SystemRoot%\Temp\’ en lugar de desde el directorio del sistema de Windows.

Ver relacionados

Skype agrega cifrado de extremo a extremo a la última versión de Insider Build

Los propietarios de BMW ahora pueden hacer llamadas por Skype mientras conducen. ¿Qué podría salir mal?

“Un usuario (local) sin privilegios que pueda colocar UXTheme.dll o cualquiera de las otras DLL cargadas por el ejecutable vulnerable en ‘%SystemRoot%\Temp\’ obtiene una escalada de privilegios a la cuenta del SISTEMA”, añadió.

Si bien Microsoft, propietario del servicio de videollamadas, haPublicado muchos consejos y orientación.Sobre cómo evitar este error, Kanthak dice que los propios desarrolladores del gigante tecnológico parecen estar “ignorándolo”.

El experto en seguridad informó a Microsoft sobre el error en septiembre, pero según el cronograma del error informado por los Seclists, una solución llegará a una versión más nueva del producto en lugar de una actualización de seguridad dedicada.

“El [Microsoft] Los ingenieros me proporcionaron una actualización sobre este caso”, dijo. “Revisaron el código y pudieron reproducir el problema, pero determinaron que la solución se implementará en una versión más nueva del producto en lugar de una actualización de seguridad.

“El equipo está planeando lanzar una versión más nueva del cliente, y esta versión actual poco a poco quedará obsoleta”, añadió. “El instalador necesitaría una revisión importante del código para evitar la inyección de DLL, pero todos los recursos se han destinado al desarrollo del nuevo cliente”.

Sin que Microsoft haya tomado más medidas desde entonces, Kanthak publicó el informe el viernes como una advertencia a los usuarios de Skype.

Compartir este artículo
Seguir
Jugo Mobile es una plataforma dedicada a contenido de alta calidad en gaming, deportes y tecnología. Disfruta de contenido de primera y conecta con otros entusiastas y expertos. Explora las últimas tendencias e innovaciones en nuestra vibrante comunidad. ¡Únete a nosotros y experimenta el futuro hoy!