Vulnerabilidad en Windows 11 Permite Toma de Control Total a Través de USB

Publicado el

Introducción

Investigadores de ciberseguridad han identificado una vulnerabilidad crítica en Windows 11 que permite a un atacante obtener control total del sistema mediante la manipulación del proceso de instalación automática de dispositivos USB. El hallazgo, presentado por Alejandro Hernando y Borja Martinez en la conferencia DEF CON 34, revela cómo la función de Plug and Play (PnP) puede ser explotada para ejecutar componentes de instalación privilegiados.

Detalles de la Vulnerabilidad

El enfoque de los investigadores se basa en la capacidad de simular dispositivos USB y redirigir la instalación de controladores a través de una conexión Remote Desktop Protocol (RDP). Aunque Microsoft advierte que la redirección de USB no está habilitada por defecto, los investigadores han demostrado que, bajo ciertas condiciones, un usuario sin privilegios puede activar el camino de instalación de PnP para ejecutar código con privilegios de sistema.

La técnica comienza simulando un dispositivo de Sierra Wireless, lo que provoca que Windows instale SwiService.exe, un servicio del sistema que permite redirigir el DNS. Posteriormente, se emula un lector Sony FeliCa que, mediante un co-instalador, recupera archivos de configuración a través de HTTP sin cifrado, aprovechando una vulnerabilidad de traversal de ruta para colocar una DLL en el directorio System32. Al reconectar el dispositivo de Sierra, la DLL maliciosa se carga, otorgando acceso total al sistema.

Variante Remota

La variante remota de este ataque elimina la necesidad de un dispositivo físico, utilizando tráfico USB sintético a través de RDP. Los investigadores desarrollaron un cliente en Python que falsifica la identidad de un dispositivo USB, presentando un Intel RealSense fantasma, lo que lleva a Windows a seguir el proceso de instalación del dispositivo redirigido. De esta manera, el software de RealSense puede ser explotado a través de un ataque de hijacking del orden de búsqueda de CRYPTBASE.dll, permitiendo a un usuario con pocos privilegios obtener ejecución de código con privilegios de sistema.

Consideraciones de Seguridad

Microsoft ha documentado que los periféricos USB redirigidos utilizan el mismo proceso de instalación de controladores que un ordenador físico con Windows. Sin embargo, la exposición del camino remoto depende de la configuración y no es una vulnerabilidad predeterminada de Windows. La empresa recomienda a los administradores desactivar la redirección de USB si no se necesita esta función.

Además, Microsoft proporciona directrices sobre restricciones de instalación de dispositivos que permiten o bloquean dispositivos según su ID de hardware o compatible, así como el ID de instancia del dispositivo y la clase de configuración. Estas políticas también pueden influir en los dispositivos redirigidos en un servidor de Remote Desktop.

Conclusiones

Este descubrimiento subraya la importancia de revisar y asegurar los procesos de instalación de software y los controladores en sistemas Windows. La investigación demuestra cómo un acceso legítimo a un camino de instalación privilegiado puede ser abusado, lo que pone de relieve la necesidad de una gestión adecuada de la seguridad en entornos empresariales. Los detalles específicos sobre los dispositivos de Sierra, Sony e Intel todavía requieren confirmación independiente por parte de los proveedores para validar su impacto y alcance.

Fuente

Ver noticia original