Visitas: Creative Commons License
Cuaderno de OsCaR :: inSiD3 » DoS a través de ICS en Windows XP (Desactivar Firewall de Windows XP remotamente) + exploit

Cuaderno de OsCaR :: inSiD3

Participa en el Blog enviando EBL oscar y tu mensaje al 7505 [0,90 €+iva]

2 Noviembre 2006

DoS a través de ICS en Windows XP (Desactivar Firewall de Windows XP remotamente) + exploit

Guardado en: General, Seguridad, Noticias, Windows — oscarinside @ 20:12

Esta vulnerabilidad en Micro$oft Windows XP puede ser aprovechada para provocar una denegación de servicio (DoS).

El problema se debe a un error de manejo de puntero NULL en NAT Helper Components de la librería ipnathlp.dll a la hora de procesar peticiones a través del a función NatCreateRedirect. Esto puede ser aprovechado por atacantes en una red interna para hacer que que el servicio deje de responder si se envía una petición DNS especialmente manipulada a la interfaz compartida de un equipo con la conexión compartida a Internet habilitada.

*No existe parche oficial. Se recomienda utilizar otra forma de compartir la conexión a Internet.

LIBERAN EL CODIGO DEL EXPLOIT QUE DESACTIVA EL FIREWALL DE WINDOWS

El exploit, que fue publicado en Internet el pasado 29 de octubre DE 2006, se podría utilizar para inhabilitar el cortafuego de Windows en una PC completamente actualizada con Windows XP, en la que funcione el servicio de conexión de Internet de Windows (ICS).


Este servicio permite que los usuarios de Windows esencialmente conviertan su PC en un router y compartan su conexión de Internet con otras computadoras en una red de área local (LAN). Esto es utilizado normalmente por usuarios domésticos o pequeñas empresas.

El atacante podría enviar un paquete malévolo de datos a otra PC usando ICS, que haría finalizar la ejecución del servicio. Como el mismo es compartido con el firewall de Windows, éste último también dejaría de trabajar, dice Tyler Reguly, ingeniero de investigación de nCircle Network Security que a publicado en un blog la información sobre este fallo.

“Una vez que el firewall está desactivado, ¿dónde está su línea de defensa?” comentó él en una reciente entrevista.

Haciendo caer el cortafuego de Windows, un pirata podría abrir las puertas a otros tipos de ataques, pero hay un número de factores que hacen tal panorama poco probable, dice Reguly.

Por ejemplo, el atacante tendría que estar dentro de la red local para llevar a cabo un ataque exitoso, y, por supuesto, el mismo solo trabajaría en sistemas que estén utilizando ICS. Además, el ataque no tendría ningún efecto en ningún firewall de terceros que sea utilizado por la PC.

Los usuarios pueden evitar el ataque deshabilitando ICS, dice Reguly. Pero esto también terminará con la conexión compartida de Internet.

Una solución más fácil, puede ser que los usuarios de ICS simplemente utilicen un router o un dispositivo NAT (Network Address Translation), dice Stefano Zanero, de Secure Network. “Están más baratos ahora, y en muchos casos ofrecen una mejor protección y una administración más fácil de su LAN”, dijo.

Windows XP parece ser la única plataforma con ICS afectada por este ataque, el cuál no ha podido ser reproducido con éxito en Windows Server 2003, dijo Reguly.

La investigación inicial de Microsoft en la materia, concluye en que este problema afecta solo a usuarios de Windows XP. En una declaración pública, Microsoft afirma que hasta el momento no está enterado de ningún ataque que intente sacar provecho de esta vulnerabilidad, o que haya causado algún impacto en sus clientes.

:: Fuentes:

Info y exploit en SecurityTracker
VSAntivirus
Codigo Exploit en Phyton

Deje un comentario

Powered by WordPress