En el equipo de ciberseguridad del ASIC hemos tenido conocimiento de esta vulnerabilidad que está siendo explotada activamente contra administraciones públicas españolas. Se recomienda encarecidamente el seguimiento de estas instrucciones para protegerse contra estos ataques.
Suscríbase a esta página de la wiki para estar al tanto (botón "Seguir(W)" en la barra de arriba).
Descripción y criticidad de la vulnerabilidad
Comprobar si tengo la vulnerabilidad
Productos afectados
Los datos de esta tabla se han extraído de; https://www.cve.org/CVERecord?id=CVE-2024-29059
| Productos | Versiones vulnerables |
|---|---|
Microsoft .NET Framework 2.0 | De 2.0.0 (incluido) a 3.0.50727.8976 (no incluido) |
Microsoft .NET Framework 3.5.1 | Anteriores a 3.0.30729.8959 (no incluido) |
Microsoft .NET Framework 4.6.2 | De 4.7.0 (incluido) a 4.7.04081.03 (no incluido) |
Microsoft .NET Framework 4.8 | De 4.8.0 (incluido) a 4.8.04690.02 (no incluido) |
Microsoft .NET Framework 4.8.1 | De 4.8.0 (incluido) a 4.8.09214.01 (no incluido) |
Microsoft .NET Framework 3.5 AND 4.6/4.6.2 | 10.0.0 (incluido) a 10.0.10240.20402 (no incluido) |
Comprobación en agregar o quitar programas
La manera más fácil es revisar la lista de programas instalados y comprobar las versiones de .Net framework;
Puede realizar la misma comprobación por línea de comandos:
Get-ItemProperty HKLM:\Software\Microsoft\Windows\CurrentVersion\Uninstall\*,
HKLM:\Software\Wow6432Node\Microsoft\Windows\CurrentVersion\Uninstall\* |
Where-Object { $_.DisplayName -match ".NET Framework" } |
Select-Object DisplayName, DisplayVersion | Sort-Object DisplayVersion
Ejemplo de ejecución;
Solución
Paso 1
El primer paso consiste en instalar las actualizaciones de Windows pendientes o comprobar que está actualizado.
- Haz clic en el botón de inicio (ícono de Windows) o presiona
Win + Ipara abrir Configuración. - Ve a Actualización y seguridad (o Windows Update, dependiendo de la versión).
- Haz clic en Buscar actualizaciones.
Paso 2
El componente .Net framework es un componente incluido en el núcleo de Windows, que sube automáticamente de versión al actualizar el sistema operativo.
Sin embargo, es posible tener distintas versiones de .Net Framework a la vez en el equipo. Esto sucede por ejemplo, al instalar un programa que necesita una versión específica de net framework y que lo instala durante el asistente de instalación. En casos como éste el componente .Net framework no se actualiza automáticamente.
Por ello, para protegerse de este ataque siga estos pasos:
- Compruebe que tiene su sistema operativo actualizado.
- Vaya a la lista de programas instalados y compruebe cuál es la versión obsoleta (véase Comprobar si estoy afectado por la vulnerabilidad)
- Si necesita el componente; descargue de la página oficial la versión correspondiente a net framework e instálela.
- Página oficial; https://dotnet.microsoft.com/es-es/download/dotnet-framework
- Selecciona la versión que deseas instalar (por ejemplo, .NET Framework 4.8.1).
- Haz clic en "Runtime" si solo necesitas ejecutar apps, si eres programador, selecciona "Developer Pack" en su lugar.
- Descarga el instalador adecuado para tu arquitectura:
x86para 32 bitsx64para 64 bits
- Ejecute como administrador el fichero descargado. Sigue las instrucciones del instalador.
- Verifique en la lista de programas instalados que la versión obsoleta ha desaparecido. Si no es así, desinstálela manualmente.
Buenas prácticas
Seguir las prácticas de seguridad recomendadas ayuda a mitigar o eliminar este problema y otros de igual naturaleza que puedan surgir en el futuro.
- No deshabilite las actualizaciones de seguridad de Windows.
- En equipos de aulas desarrolle un plan de actualizaciones que incluya al menos una actualización mensual poco después de la liberación de actualizaciones de Microsoft.
- Instale el antivirus corporativo ESET en todos sus equipos; puestos de trabajo y servidores.
- El antivirus nos permite enviarle notificaciones que le afectan sobre problemas de seguridad de sus equipos.


