segunda-feira, 13 de setembro de 2010 por Administrador

Durante o fim de semana, a Microsoft publicou um novo
aviso de segurança sobre uma vulnerabilidade de como o Windows
lida com os arquivos DLL. O cenário de ataque funcionaria assim:
uma aplicação vulnerável seria usada para abrir um arquivo. O
arquivo aberto pode ser perfeitamente legítimo; entretanto, o
arquivo malicioso precisa estar na mesma pasta do arquivo aberto e
ter o mesmo nome do arquivo DLL legítimo. Quando a aplicação
vulnerável for carregada, em vez de chamar o arquivo DLL legítimo,
chamará o arquivo malicioso.
Isso se deve a um erro do Windows na seleção de quais arquivos
DLL serão carregados, dando preferência às bibliotecas localizadas
na mesma pasta do arquivo aberto, em vez das bibliotecas nas pastas
adequadas de sistema. Qualquer código no arquivo malicioso seria
executado, gerando um sério problema para os usuários.
Esses tipos de ataques, chamados de plantação binária ou
pré-carregamento de DLL, são conhecidos há anos, mas eles
não eram uma grande ameaça porque o arquivo malicioso precisava já
estar no sistema do usuário. Recentemente, entretanto,
pesquisadores independentes encontraram um meio de explorar esses
ataques remotamente, via compartilhamento de rede. Isso levou a
Microsoft a publicar o aviso em questão.
Firefox e o Powerpoint estão entre as
aplicações
inicialmente listadas como afetadas pela vulnerabilidade.
Entretanto, explorações para muitas outras aplicações foram
encontradas, e já foram publicados relatórios
sobre ataques reais explorando a vulnerabilidade.
A existência de ataques malware ativamente se aproveitando da
vulnerabilidade deve induzir a Microsoft a tomar medidas mais
drásticas. Até que seja dada uma solução clara, é aconselhável que
os usuários tomem cuidado com os arquivos abertos por
compartilhamento de rede.
Os usuários corporativos de certos produtos da Trend Micro como
o
Deep Security e o OfficeScan
com o plugin Firewall de Defesa de Intrusão (IDF) podem fazer o
download das mais recentes regras para se protegerem dessa ameaça.
Essas regras previnem que DLLs sejam abertas dos compartilhamentos
remotos.
Leia a matéria (em inglês) em:
http://blog.trendmicro.com/new-dll-vulnerability-exploited-in-the-wild/#ixzz0z4AeXkGE