Actualiza Skype Empresarial ya o arriésgate a un ataque DoS vía emoji de gatitos

10 diciembre, 2018
18 Compartido 4,483 Visualizaciones

Por segunda vez en tres años, hay una vulnerabilidad en Microsoft Skype que podría enmarañar las comunicaciones con unos gatitos (o cualquier otro emoji animado).

SEC Consult informó la semana pasada sobre su descubrimiento que enviando 100 emojis animados (la empresa de seguridad se centró en gatitos, suponemos que por KITTENS) en Skype Empresarial lo desestabilizaba causando un pequeño desfase en la aplicación.

Enviando 800 emojis animados la aplicación convierte a los mansos gatitos en tigres que provocan un ataque de denegación de servicio (DoS), que provoca que Skype Empresarial falle por unos segundos.

Pese a que sea solo unos segundos, si tu negocio depende de Skype Empresarial para mantener conferencias con tus empleados, llamadas a los clientes o cualquier otra forma de comunicación, deberías instalar la actualización lo antes posible. Microsoft ha publicado un parche para la vulnerabilidad CVE-2018-8546 que afecta a Office 365 ProPlus, Microsoft Office, Microsoft Lync y Skype.

Según SEC Consult, cuando se reciben 800 gatitos a la vez, Skype Empresarial se bloqueará durante unos segundos. Si el emisor continúa enviando emojis, Skype Empresarial no se podrá utilizar hasta que termine el ataque. Por esto es necesario instalar la actualización ya que cualquiera (pongamos por ejemplo un ex empleado descontento)  puede bloquear esta app de comunicaciones.

Esto ya ha ocurrido antes. En 2015, Skype Empresarial sufrió el mismo tipo de vulnerabilidad causada por sobrecarga de emojis. La solución en 2015 era simple, cerrar la ventana de la conversación. Una vez cerrada, había que desactivar la opción de los emoticonos animados.

En esta ocasión, Microsoft no ha encontrado ningún atajo que solucionara el problema, por lo que publicó una actualización que soluciona el asunto.

¿A quién afecta?

SEC ha publicado una prueba de concepto para comprobar si tu cliente se bloquea o no cuando recibe una oleada de emojis. También dan una lista de los clientes afectados:

  • Skype Empresarial 2016 MSO (16.0.93).64-Bit o anteriores, o
  • Lync 2013 (15.0) 64-Bit parte de Microsoft Office Professional Plus 2013 o anteriores, y
  • Ejecutados en Windows.

Puede parecer una vulnerabilidad muy peligrosa o particularmente importante para parchear, pero la mayor parte de negocios que confían en Skype Empresarial o Lync son o pequeños (41%) o medianos (19%).

Instalar parches no es una tarea trivial. Pero tampoco lo es que el equipo de ventas sufra un ataque DoS, especialmente en empresas pequeñas, con  una seguridad limitada y con un departamento de TI que posiblemente no esté formado para gestionar estos incidentes.

Mantente informado de las noticias más relevantes en nuestro canal de Telegram

Te podría interesar

Participa en el Estudio sobre «El Estado de los Ciberseguros en España 2021»
Ciberseguros
6 compartido2,230 visualizaciones
Ciberseguros
6 compartido2,230 visualizaciones

Participa en el Estudio sobre «El Estado de los Ciberseguros en España 2021»

Alicia Burrueco - 2 febrero, 2021

Desde CyberSecurity News ponemos en marcha la denominada Semana del Ciberseguro que se basará en un importante estudio nacional sobre…

CISO Day 2020: La importancia del DevSecOps y la gestión de OSS
Actualidad
9 compartido2,102 visualizaciones
Actualidad
9 compartido2,102 visualizaciones

CISO Day 2020: La importancia del DevSecOps y la gestión de OSS

Aina Pou Rodríguez - 5 octubre, 2020

El pasado jueves se celebró el CISO Day 2020, el mayor evento internacional en torno a la figura del CISO…

7 eventos destacados en ciberseguridad para lo que queda de año
Actualidad
24 compartido4,111 visualizaciones
Actualidad
24 compartido4,111 visualizaciones

7 eventos destacados en ciberseguridad para lo que queda de año

Vicente Ramírez - 22 agosto, 2019

Aunque la ciberseguridad no descansa, los eventos sí, y es por ello por lo que tras las vacaciones de verano...¡estos…

Deje un comentario

Su email no será publicado

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.