Google Project Zero ha revelado una vulnerabilidad de día cero de Windows causada por la solución incorrecta de CVE-2020-0986, una falla de seguridad abusada en una campaña denominada Operación PowerFall.

Registrada como CVE-2020-17008 , la nueva vulnerabilidad se informó a Microsoft el 24 de septiembre. Según la política de Project Zero, los detalles se hicieron públicos 90 días después, el 23 de diciembre, a pesar de que Microsoft no cumplió con la fecha límite del parche.

Revelado en mayo de 2020 , CVE-2020-0986 se informó inicialmente a Microsoft en diciembre de 2019 y se lanzó un parche en junio de 2020. Se observaron ataques dirigidos a la vulnerabilidad pocos días después de la divulgación.

En agosto de 2020, Kaspersky publicó información sobre los ataques que encadenaban CVE-2020-0986 con un día cero en Internet Explorer, como parte de una campaña de ataque conocida como Operación PowerFall .

"Al utilizar esta vulnerabilidad, es posible manipular la memoria del proceso splwow64.exe para lograr la ejecución de código arbitrario en el proceso y escapar del entorno limitado de Internet Explorer 11 porque splwow64.exe se ejecuta con un nivel de integridad medio", explicó Kaspersky en un Publicación de septiembre.


También es un error de elevación de privilegios en splwow64.exe , se puede abusar de CVE-2020-17008 simplemente cambiando el método de explotación para CVE-2020-0986, una falla arbitraria de desreferencia del puntero que afecta a la API GDI Print / Print Spooler.

La investigadora de Google Project Zero, Maddie Stone, explica que CVE-2020-17008 es en realidad casi idéntica a CVE-2020-0986, la única diferencia es que "para CVE-2020-0986, el atacante envió un puntero y ahora el atacante envía un desplazamiento".

En Twitter, Stone señala que la solución de Microsoft fue defectuosa porque simplemente cambió los punteros a compensaciones, sin evitar que un atacante controlara "los argumentos de la memoria".

El investigador también publicó un código de prueba de concepto (PoC) dirigido a CVE-2020-17008, y señaló que el exploit es una adaptación del PoC que Kaspersky lanzó para CVE-2020-0986.

“Activa la vulnerabilidad memcpy dos veces: primero para filtrar la dirección del montón donde se almacena el mensaje y a qué se agrega el desplazamiento para generar los punteros y luego hacer la escritura-qué-dónde”, dice Stone.




Microsoft, que reconoció el problema un día después de recibir el informe de vulnerabilidad, tenía como objetivo el lanzamiento de un parche en noviembre, pero pospuso la solución debido a problemas identificados en las pruebas. Actualmente, la compañía apunta a solucionar el error en enero de 2021

Fuente: securityweek