Skype es vulnerable a un exploit desagradable: cambie a la versión de Windows Store

Si la versión de escritorio de Skype está en su computadora con Windows, es vulnerable a un exploit realmente desagradable. Una falla en la herramienta de actualización de Skype podría darles a los atacantes un control total sobre su sistema, y ​​Microsoft dice que no habrá una solución en el corto plazo.

Afortunadamente, puede evitar el problema por completo reemplazando la versión de «escritorio» de Skype con la que está disponible en Microsoft Store . Aún así, es vergonzoso que el propio software de Microsoft tenga una debilidad tan fundamental, y el exploit en cuestión es uno sobre el que Redmond ha advertido a otros desarrolladores varias veces.

Esto es lo que funciona este exploit y cómo puede asegurarse de que está utilizando la versión segura de Skype de la Tienda Windows.

¿Qué pasa con Skype?

Se supone que la actualización del software lo mantiene seguro, pero, irónicamente, en el caso de Skype, la actualización es el problema. Eso es porque la falla aquí no es con Skype en sí, sino con la herramienta que usa Skype para buscar e instalar actualizaciones. Esta herramienta de actualización es vulnerable al hjjacking de DLL, como describe el investigador Stefan Kanthak :

Este ejecutable es vulnerable al secuestro de DLL: carga al menos UXTheme.dll de su directorio de aplicaciones% SystemRoot% Temp en lugar del directorio de sistema de Windows. Un usuario sin privilegios (local) que puede colocar UXTheme.dll o cualquiera de los otros archivos DLL cargados por el ejecutable vulnerable en% SystemRoot% Temp obtiene la escalada de privilegios a la cuenta SYSTEM.

Básicamente, Skype ejecuta archivos DLL desde la carpeta Temp, a la que los usuarios pueden acceder sin derechos de administrador. Esto hace que sea trivial para los malintencionados cambiar las DLL y obtener control a nivel del sistema sobre su computadora. Es el tipo de vulnerabilidad que Microsoft advierte específicamente a los desarrolladores que eviten , pero el equipo de Skype de Microsoft parece haber pasado por alto esa nota en particular.

Relacionado:  Cómo iniciar Chrome con un atajo de teclado en Windows 10

Y se pone peor. Microsoft le dijo a Kanthak que «pudieron reproducir el problema», pero que no emitirá un parche para resolver el problema. En cambio, Microsoft planea resolver el problema durante la próxima versión importante de Skype; no está claro cuándo será.

Eso … no es lo ideal. Afortunadamente, hay una alternativa.

La solución: use la versión de Windows Store

Microsoft ofrece dos versiones de Skype para Windows: la versión de «escritorio», que ha existido durante años, y la versión de la Plataforma universal de Windows (UWP), que puede descargar desde la aplicación Microsoft Store incluida con Windows. Solo la versión de escritorio es vulnerable a este exploit en particular, porque solo la versión de escritorio usa su propia herramienta de actualización.

Microsoft ha estado empujando a los usuarios a la versión de Skype de Microsoft Store durante un tiempo: la página de descarga de Skype dirige a los usuarios a la tienda, por ejemplo. Pero muchos usuarios todavía tienen la versión de escritorio en sus sistemas, y deben desinstalarla y solo usar la versión de la Tienda si quieren mantenerse a salvo de este exploit.

¿Cómo puedes saber qué versión tienes? La forma más sencilla es buscar «Skype» en el menú de inicio. Si ve las palabras «Aplicación de confianza de Microsoft Store» debajo del nombre de Skype, probablemente esté cubierto.

Las dos aplicaciones también se ven completamente diferentes. Aquí está la versión de «escritorio»:

Si su Skype se ve así, es vulnerable al exploit. Debe desinstalar Skype y luego descargar la versión de Microsoft Store .

Aquí está la versión de Microsoft Store:

Relacionado:  ¿Qué es un “panel táctil de precisión” en PC con Windows?

Si su Skype se ve así, está a salvo: las actualizaciones para esta versión se manejan usando Microsoft Store, por lo que la vulnerabilidad no es relevante.

Es lamentable que Microsoft no se limite a parchear esta vulnerabilidad, pero al menos hay una versión funcional de Skype que está bloqueada. Y aunque la interfaz y las características de la versión de Microsoft Store serán un ajuste, cosas como las llamadas y el chat funcionan bien en nuestras pruebas, incluso si la interfaz ofrece menos opciones. Y bueno: no hay anuncios desagradables en la versión Store, así que eso es una ventaja.