Este
martes Microsoft ha publicado 14 boletines de seguridad (del MS15-079 al MS15-092) correspondientes a su ciclo
habitual de actualizaciones. Según la propia clasificación de Microsoft cuatro de los boletines presentan un nivel
de gravedad "crítico"
mientras que los 10 restantes son "importantes".
En total se han solucionado 58
vulnerabilidades.
- MS15-079: La habitual actualización
acumulativa para Microsoft Internet Explorer que además soluciona 13 nuevas
vulnerabilidades. La más grave de ellas podría permitir la ejecución remota de
código si un usuario visita con Internet Explorer una página web especialmente
creada (CVE-2015-2441
al CVE-2015-2452
y CVE-2015-2423).
- MS15-080: Boletín "crítico" que resuelve seis vulnerabilidades
de ejecución remota de código en la librería Adobe Type Manager (ATM) al tratar
inadecuadamente fuentes OpenType específicamente creadas. Afecta a Microsoft
Windows, Microsoft .NET Framework, Microsoft Office, Microsoft Lync y Microsoft
Silverlight (CVE-2015-2432,
CVE-2015-2458,
CVE-2015-2459,
CVE-2015-2460,
CVE-2015-2461 y CVE-2015-2462.
- MS15-081: Boletín considerado
"crítico" que resuelve ocho
vulnerabilidades que podrían permitir la ejecución remota de código si se abre
un archivo específicamente creado con Microsoft Office 2007, 2010 y 2013 (CVE-2015-1642, CVE-2015-2423, CVE-2015-2466 al CVE-2015-2470 y CVE-2015-2477).
- MS15-082: Boletín considerado "importante" que resuelve dos vulnerabilidades
de ejecución remota de código (con CVE-2015-2472
y CVE-2015-2473)
en sistemas con el servicio servidor RDP (Remote Desktop Protocol) activo.
- MS15-083: Destinado a corregir una vulnerabilidad
"importante" que podría
permitir la ejecución remota de código si un atacante envía una cadena
específicamente creada en la autenticación del servidor SMB. Afecta a Windows
Vista y Windows Server 2008 (CVE-2015-2474).
- MS15-084: Boletín de carácter
"importante" destinado a
corregir tres vulnerabilidades en Microsoft XML Core Services (MSXML) que
podrían permitir la obtención de información sensible. Afecta a Windows y Office
2007 (CVE-2015-2434, CVE-2015-2440 y CVE-2015-2471).
- MS15-085: Este boletín está
calificado como "importante"
y soluciona una vulnerabilidad (CVE-2015-1769)
de elevación de privilegios si un atacante introduce un dispositivo USB malicioso
en el sistema afectado.
- MS15-086: Destinado a corregir una
vulnerabilidad "importante"
de elevación de privilegios en Microsoft System Center Operations Manager 2012
(CVE-2015-2420).
- MS15-087: Boletín de carácter
"importante" destinado a corregir una vulnerabilidad de elevación de
privilegios en Windows Server 2008 cuando los servicios UDDI (Universal
Description, Discovery, and Integration) tratan inadecuadamente el parámetro de
búsqueda en una etiqueta FRAME.
- MS15-088: Boletín considerado
"importante" que soluciona
una vulnerabilidad de obtención de información sensible en Windows, Internet
Explorer y Office (CVE-2015-2423).
- MS15-089: Destinado a corregir una vulnerabilidad
"importante" en el cliente
WebDAV que podrían permitir la obtención de información sensible cuando explícitamente
permite el uso de Secure Socket Layer (SSL) 2.0 (CVE-2015-2476).
- MS15-090: Actualización "importante" que resuelve tres
vulnerabilidades de elevación de privilegios en todas las versiones de Windows (excepto Windows
10) (CVE-2015-2428 al CVE-2015-2430).
- MS15-091: Boletín "crítico" que incluye la que seguramente
pasará a convertirse en habitual actualización acumulativa para Microsoft Edge,
el navegador incluido en Windows 10. En esta ocasión se solucionan cuatro
vulnerabilidades, la más grave de ellas podría permitir la ejecución remota de
código si un usuario visita una página web especialmente creada con Microsoft
Edge. (CVE-2015-2441,
CVE-2015-2442,
CVE-2015-2446
y CVE-2015-2449).
- MS15-092: Boletín considerado
"importante" que resuelve tres
vulnerabilidades de elevación de privilegios en Microsoft .NET Framework (CVE-2015-2479
al CVE-2015-2481).
Las actualizaciones publicadas
pueden descargarse a través de Windows Update o consultando los boletines de
Microsoft donde se incluyen las direcciones de descarga directa de cada parche.
Se recomienda la actualización de los sistemas con la mayor brevedad posible.
Más información:
Microsoft Security Bulletin Summary for August
2015
https://technet.microsoft.com/library/security/ms15-aug
Microsoft Security Bulletin MS15-079 - Critical
Cumulative Security Update for Internet
Explorer (3082442)
https://technet.microsoft.com/library/security/MS15-079
Microsoft Security Bulletin MS15-080 - Critical
Vulnerabilities in Microsoft Graphics Component
Could Allow Remote Code Execution (3078662)
https://technet.microsoft.com/library/security/MS15-080
Microsoft Security Bulletin MS15-081 - Critical
Vulnerabilities in Microsoft Office Could Allow
Remote Code Execution (3080790)
https://technet.microsoft.com/library/security/MS15-081
Microsoft Security Bulletin MS15-082 -
Important
Vulnerabilities in RDP Could Allow Remote Code
Execution (3080348)
https://technet.microsoft.com/library/security/MS15-082
Microsoft Security Bulletin MS15-083 -
Important
Vulnerability in Server Message Block Could
Allow Remote Code Execution (3073921)
https://technet.microsoft.com/library/security/MS15-083
Microsoft Security Bulletin MS15-084 -
Important
Vulnerabilities in XML Core Services Could
Allow Information Disclosure (3080129)
https://technet.microsoft.com/library/security/MS15-084
Microsoft Security Bulletin MS15-085 -
Important
Vulnerability in Mount Manager Could Allow
Elevation of Privilege (3082487)
https://technet.microsoft.com/library/security/MS15-085
Microsoft Security Bulletin MS15-086 -
Important
Vulnerability in System Center Operations
Manager Could Allow Elevation of Privilege (3075158)
https://technet.microsoft.com/library/security/MS15-086
Microsoft Security Bulletin MS15-087 -
Important
Vulnerability in UDDI Services Could Allow
Elevation of Privilege (3082459)
https://technet.microsoft.com/library/security/MS15-087
Microsoft Security Bulletin MS15-088 -
Important
Unsafe Command Line Parameter Passing Could
Allow Information Disclosure (3082458)
https://technet.microsoft.com/library/security/MS15-088
Microsoft Security Bulletin MS15-089 -
Important
Vulnerability in WebDAV Could Allow Information
Disclosure (3076949)
https://technet.microsoft.com/library/security/MS15-089
Microsoft Security Bulletin MS15-090 -
Important
Vulnerabilities in Microsoft Windows Could
Allow Elevation of Privilege (3060716)
https://technet.microsoft.com/library/security/MS15-090
Microsoft Security Bulletin MS15-091 - Critical
Cumulative Security Update for Microsoft Edge
(3084525)
https://technet.microsoft.com/library/security/MS15-091
Microsoft Security Bulletin MS15-092 -
Important
Vulnerabilities in .NET Framework Could Allow
Elevation of Privilege (3086251)
https://technet.microsoft.com/library/security/MS15-092
Antonio Ropero
antonior@hispasec.com
Twitter: @aropero