1. Descripción técnica
MS16-075 corrige CVE-2016-3225, una elevación local de privilegios en Windows SMB Server. El fallo permitía que una aplicación ejecutada por un usuario autenticado reenviara hacia SMB una solicitud de autenticación destinada a otro servicio del mismo equipo. Si el sistema aceptaba ese contexto reflejado, el proceso podía ejecutar código con permisos elevados.
El boletín no describe una RCE remota sin acceso previo. La condición base exige iniciar sesión y ejecutar una aplicación especialmente preparada en un sistema afectado.
2. Impacto y condiciones
La explotación exitosa permite ejecutar código con privilegios superiores a los de la sesión inicial. Deben comprobarse la versión de Windows, la ausencia del parche correspondiente y las condiciones de autenticación requeridas por la variante utilizada.
3. Validación y detección
La versión del sistema sólo establece compatibilidad potencial. La validación debe considerar los parches instalados y el resultado concreto del exploit. En defensa, se revisan procesos inusuales iniciados desde servicios, autenticaciones SMB locales y ejecución de herramientas asociadas a reflexión de credenciales.
4. Explotación documentada en los writeups
4.1 133-quoted
Metasploit identificó un Windows 7 SP1 como candidato y ejecutó ms16_075_reflection_juicy contra una sesión existente. La nueva sesión respondió como NT AUTHORITY\SYSTEM, evidencia que confirma la escalada en esa máquina.
5. Mitigación
- Aplicar la actualización de seguridad asociada a MS16-075 y mantener Windows actualizado.
- Retirar sistemas Windows sin soporte o aislarlos mientras se migran.
- Reducir privilegios de servicios y cuentas interactivas.
- Investigar procesos y autenticaciones SMB locales anómalas en equipos heredados.
6. Clasificación y referencias
- CVE: CVE-2016-3225.
- Impacto: local privilege escalation.
- Microsoft Security Bulletin MS16-075.
- NVD: CVE-2016-3225.