Microsoft ha publicado una actualización
para eliminar un nuevo certificado fraudulento empleado para crear ataques de
"hombre en el medio" (man-in-the-middle) contra los servicios Live de
Microsoft.
En esta ocasión la entidad emisora afectada ha sido Comodo,
que podemos recordar no es la primera vez que se ve envuelta en problemas
similares. Si bien solo ha sido necesario revocar un certificado final destinado
a suplantar el dominio.
Microsoft ha publicado la actualización correspondiente para
la revocación de certificados en toda la familia Windows, mediante el KB
2917500 disponible a través de Windows Update o los canales oficiales de
descarga.
Por otra parte, Microsoft advierte que los certificados
revocados se actualizan automáticamente en sistemas Windows 8, Windows 8.1,
Windows RT, Windows RT 8.1, Windows Server 2012 y Windows Server 2012 R2, así
como para los dispositivos Windows Phone 8 y Windows Phone 8.1 para estos
sistemas operativos los usuarios no necesitarán llevar a cabo ninguna acción.
También para sistemas con Windows Vista, Windows 7, Windows
Server 2008 o Windows Server 2008 R2 se recomienda la instalación del
actualizador automático de certificados revocados que evitará la necesidad de
realizar cualquier acción, ya que los sistemas se actualizarán automáticamente
de igual forma.
Más información:
- Microsoft Security Advisory 3046310. Improperly Issued Digital Certificates Could Allow Spoofing https://technet.microsoft.com/library/security/3046310
- Aviso de seguridad de Microsoft: Los certificados digitales no emitidos correctamente podrían permitir la suplantación de identidad. http://support.microsoft.com/kb/2917500
- Hay un actualizador automático de certificados revocados disponible para Windows Vista, Windows Server 2008, Windows 7 y Windows Server 2008 R2. http://support.microsoft.com/es-es/kb/2677070