Microsoft emitió una advertencia a los usuarios de Windows de que los piratas informáticos explotan activamente una vulnerabilidad de ejecución remota de código sin parches en MSHTML utilizando documentos atractivos de MS Office.
MSHTML es un motor de renderizado de navegador que permite que el navegador web Microsoft Internet Explorer lea y muestre páginas web HTML.
Los atacantes están abusando del documento de Microsoft Office al crear un control ActiveX malicioso que se aloja en el motor de procesamiento del navegador, y la vulnerabilidad se activará cuando las víctimas abran el documento malicioso de MS Office.
Microsoft asignó un CVE-2021-40444 para esta vulnerabilidad de ejecución remota de código MSHTML y la marcó como una vulnerabilidad de gravedad alta con un nivel de impacto de 8.8 / 10.
Según un informe de Microsoft , “Microsoft está investigando informes de una vulnerabilidad de ejecución remota de código en MSHTML que afecta a Microsoft Windows. Microsoft es consciente de los ataques dirigidos que intentan aprovechar esta vulnerabilidad mediante el uso de documentos de Microsoft Office especialmente diseñados ".
“El atacante tendría que convencer al usuario de que abra el documento malicioso. Los usuarios cuyas cuentas están configuradas para tener menos derechos de usuario en el sistema podrían verse menos afectados que los usuarios que operan con derechos de usuario administrativos ".
La vulnerabilidad fue detectada por EXPMON, un servicio de detección de exploits vinculante al entorno, y emitió una advertencia pública sobre esta vulnerabilidad de día cero sin parches.
💥💥⚡️⚡️
— EXPMON (@EXPMON_) September 7, 2021
EXPMON system detected a highly sophisticated #ZERO-DAY ATTACK ITW targeting #Microsoft #Office users! At this moment, since there's no patch, we strongly recommend that Office users be extremely cautious about Office files - DO NOT OPEN if not fully trust the source!
Además, el ataque se probó con éxito en la última versión de Office 2019 / Office 365 en Windows 10, y el ataque de día cero altamente sofisticado.
Además, un investigador de EXPMON dijo que los atacantes explotan esta vulnerabilidad utilizando un archivo .DOCX malicioso que engaña a la víctima para que lo abra, luego se carga en el motor de Internet Explorer que lleva a renderizar la página remota creada por los piratas informáticos.
Poco después, el control ActiveX específico colocará el malware en el dispositivo de la víctima, que Microsoft llama ":" Ejecución sospechosa de archivo Cpl ".
Microsoft también ha lanzado una solución para esta vulnerabilidad de día 0 a través de la cual Microsoft recomendó deshabilitar la instalación de todos los controles ActiveX en Internet Explorer para mitigar este ataque.
También dijo que ”Esto se puede lograr para todos los sitios mediante la actualización del registro. Los controles ActiveX instalados anteriormente seguirán ejecutándose, pero no exponen esta vulnerabilidad ".
Cómo deshabilitar el control Activex:
Según el informe de Microsoft Para deshabilitar la instalación de controles ActiveX en Internet Explorer en todas las zonas, pegue lo siguiente en un archivo de texto y guárdelo con la extensión de archivo .reg:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0]
"1001"=dword:00000003
"1004"=dword:00000003
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1]
"1001"=dword:00000003
"1004"=dword:00000003
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2]
"1001"=dword:00000003
"1004"=dword:00000003
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3]
"1001"=dword:00000003
"1004"=dword:00000003
La instalación de controles ActiveX en Internet Explorer evitará que los usuarios de Windows sufran esta vulnerabilidad de día 0 hasta que Microsoft emita la actualización de seguridad que se puede esperar en esta actualización del martes de parches de septiembre.

0 Comentarios