KB5028407: Cómo gestionar la vulnerabilidad asociada a CVE-2023-32019

Se aplica a
Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 10 Enterprise and Education, version 20H2 Windows 10 IoT Enterprise, version 20H2 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows Server 2022 Windows Server 2019 Windows 10 Enterprise, version 1809 Windows Server 2016 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607

Nota

IMPORTANTE La resolución descrita en este artículo se ha publicado habilitada de forma predeterminada. Para aplicar la resolución habilitada de forma predeterminada, instale la actualización de Windows con fecha del 8 de agosto de 2023 o posterior. No se requiere ninguna otra acción del usuario.

Resumen

Un usuario autenticado (atacante) podría causar una vulnerabilidad de divulgación de información en el kernel de Windows. Esta vulnerabilidad no requiere privilegios de administrador ni de otros privilegios elevados.

El atacante que consiga aprovechar esta vulnerabilidad podría ver la memoria del montón desde un proceso con privilegios que se ejecuta en el servidor.

Para aprovechar correctamente esta vulnerabilidad, es necesario que un atacante coordine el ataque con otro proceso con privilegios que ejecuta otro usuario del sistema.

Para obtener más información sobre esta vulnerabilidad, consulte CVE-2023-32019 | Vulnerabilidad de divulgación de información del kernel de Windows.

Resolución

Recomendamos instalar las actualizaciones de seguridad de Windows publicadas el 8 de agosto de 2023 o después para solucionar la vulnerabilidad asociada a CVE-2023-32019. Las actualizaciones de Seguridad de Windows publicadas el 8 de agosto de 2023 o después tienen habilitada la resolución de forma predeterminada.

Si instala actualizaciones de seguridad de Windows publicadas en junio de 2023 o julio de 2023, tendrá que habilitar la resolución que se va a proteger estableciendo un valor de clave del Registro basado en su sistema operativo Windows que se indica a continuación.

Para Windows 11, versión 22H2

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides

Nombre DWORD: 4237806220

Información del valor: 1

Para Windows 11, versión 21H2

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides

Nombre DWORD: 4204251788

Información del valor: 1

Para Windows 10, versión 20H2, 21H2 y 22H2

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides

Nombre DWORD: 4103588492

Información del valor: 1

Para Windows Server 2022

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Policies\Microsoft\FeatureManagement\Overrides

Nombre DWORD: 4137142924

Información del valor: 1

Para Windows 10, versión 1809 y Windows Server 2019

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Administrador de configuración

Nombre DWORD: LazyRetryOnCommitFailure

Datos de valor: 0

Para Windows 10, versión 1607 y Windows Server 2016

Ubicación del Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\Administrador de configuración

Nombre DWORD: LazyRetryOnCommitFailure

Datos de valor: 0

Referencias

Obtenga información sobre la terminología estándar que se usa para describir las actualizaciones de software de Microsoft.

Registro de cambios
Cambiar fecha Cambiar descripción
9 de agosto de 2023 Se agregaron notas en la parte superior del artículo y en la sección "Resolución" sobre la resolución que ahora se ha publicado habilitada de forma predeterminada. No se requiere ninguna otra acción del usuario.
18 de agosto de 2023 Se ha quitado la recomendación de validación relativa a cambios importantes en la sección "Resolución" porque, después de varias investigaciones y pruebas, no se han encontrado problemas asociados a esta actualización.