1 puntos por GN⁺ 2024-01-16 | 1 comentarios | Compartir por WhatsApp
  • KB5034441 para Windows 10 es una actualización de seguridad para bloquear una vulnerabilidad que permite eludir BitLocker, pero en algunas PC falla durante la instalación
  • El punto central del problema es la partición de recuperación de WinRE, ya que el tamaño de la partición en una instalación estándar de Windows 10 puede no ser suficiente para procesar la actualización
  • Si la instalación falla, puede aparecer 0x80070643, pero la causa real podría ser una falla del servicio del entorno de recuperación correspondiente a CBS_E_INSUFFICIENT_DISK_SPACE
  • La solución temporal de Microsoft consiste en desactivar WinRE desde el Símbolo del sistema con privilegios de administrador y eliminar y volver a crear la partición de recuperación, algo riesgoso para usuarios comunes
  • Los usuarios reaccionan diciendo que este procedimiento es “demasiado técnico y da miedo”, y crecen las quejas de que Microsoft debería publicar una corrección directamente

Fallo al instalar KB5034441 y problema con la partición de recuperación

  • Microsoft distribuyó KB5034441 para Windows 10 21H2 y 22H2 el 9 de enero de 2024
    • El objetivo es bloquear una vulnerabilidad que permite eludir el cifrado de BitLocker usando Windows Recovery Environment, es decir, WinRE
  • Algunos usuarios encuentran el error 0x80070643 durante la instalación de la actualización
    • Este código se parece más a un mensaje genérico de fallo de instalación y, según Microsoft, debido a un “error en la rutina de manejo de códigos de error”, puede no indicar con precisión la causa real
  • La causa real podría ser falta de espacio en la partición de recuperación
    • El mensaje de error real presentado por Microsoft es Windows Recovery Environment servicing failed. (CBS_E_INSUFFICIENT_DISK_SPACE)
    • Es posible que la partición de recuperación de una PC con una instalación estándar de Windows 10 no sea lo suficientemente grande para procesar esta actualización

Procedimiento manual de mitigación riesgoso

  • Microsoft indica a los usuarios que tengan problemas de espacio en disco que ajusten directamente la partición de recuperación según KB5028997
    • Hay que abrir el Símbolo del sistema con permisos de administrador
    • Después de desactivar WinRE, hay que ejecutar comandos para eliminar y volver a crear la partición de recuperación
    • Es un procedimiento en el que los usuarios sin experiencia pueden equivocarse fácilmente
  • En redes sociales, el problema se está reportando ampliamente y los usuarios se muestran reacios a aplicar el método alternativo de Microsoft
    • Algunos usuarios describen el procedimiento como “demasiado técnico y da miedo”
    • Otros dicen que es “un problema que Microsoft debería arreglar directamente”
    • Otro usuario afirma que los usuarios no tienen por qué corregir el error de Microsoft y que, si se pospone la actualización, Microsoft distribuirá una corrección en el futuro
  • Microsoft actualizó la documentación pública relacionada el 16 de enero
    • Sin embargo, la guía en sí no cambió
    • Indicó que “estamos trabajando en una solución y proporcionaremos una actualización en una versión futura”

1 comentarios

 
GN⁺ 2024-01-16
Comentarios de Hacker News
  • Durante la instalación de la actualización, algunos usuarios ven el error 0x80070643 y, según Microsoft, podría no ser un error real debido a “un error en la rutina que maneja códigos de error”
    O sea, el código de error para un error muestra mal el código de error del error por culpa de un error
    Me pregunto con qué frecuencia tocan el código que maneja códigos de error para que siga existiendo un bug que no arreglaron hace mucho tiempo. Parece el tipo de cosa que haces una vez y luego olvidas; si estaba desde hace años pero no se notó, entonces parece que también hubo un error en el aseguramiento de calidad del código de códigos de error

    • Por eso, cuando escribo o reviso código que maneja excepciones y rutas de error, lo miro con mucha más severidad y cuidado
      Creo que debería ser más simple que el código del camino normal, ridículamente fácil de entender y con bajo acoplamiento. Sin herencia ni abstracción, y con un árbol de dependencias poco profundo
      He vivido demasiadas caídas de sistemas por bugs en el manejo de excepciones. Las rutas de excepción casi no se prueban o a menudo se omiten, y las excepciones, por definición, tienden a aparecer en lugares inesperados
    • Esto delata mi edad, pero una build de OS/2 que usaba antes a veces mostraba “Este mensaje de error ha sido eliminado”
    • Un bug del que me encargué hace como un año resultó ser al final una excepción en el código de logging
      El código de logging lanzaba otra excepción justo en el caso en que iba a registrar la excepción lanzada por el código de manejo de excepciones. Como era una herramienta interna, me divertía escribiendo los elementos del changelog de la forma más confusa posible a propósito
    • Mi mensaje favorito era, en letra pequeña, “Something Happened”, y luego otra vez “Something Happened”
  • Seguí las instrucciones y entiendo que para algunos usuarios puede verse bastante pesado
    En lugar de la línea de comandos, reduje la partición y creé el espacio necesario con Windows Disk Management
    Me sorprende que no haya un script para este proceso, pero eso sugiere que es tan complicado y propenso a errores. Por eso creo que la razón de que no exista un script de simple doble clic es que la tarea en sí es delicada
    También cuesta ser optimista sobre la rápida solución de Windows Update que muchos esperaban, pero parece probable que pronto terceros publiquen scripts o programas para automatizar este proceso

  • Está esa parte sobre “una vulnerabilidad que permite a un atacante eludir el cifrado de BitLocker usando Windows Recovery Environment (WinRE)”, y desde hace tiempo siempre me pareció raro que el entorno de recuperación aparentemente permitiera acceder con privilegios SYSTEM a una unidad del sistema descifrada automáticamente
    Llevaba años así, y también se podía usar para volcar el contenido de una máquina que hubiera perdido la contraseña de inicio de sesión. Probablemente no era el comportamiento previsto originalmente

    • Eso solo aplica si no usas TPM PIN o si el TPM es anterior a 2.0
      En el modo TPM de BitLocker con PIN, no hay forma de conocer la clave del disco sin preguntársela al TPM, y el TPM exige el PIN. También tiene protección contra fuerza bruta y bloqueo incorporados
    • Si recuerdo bien, ¿WinRE no pide la contraseña del administrador local antes de las tareas de recuperación?
      Por eso el “desbloqueo automático” normalmente viene con muchas advertencias, y es una de las razones por las que se recomienda usar PIN, contraseña o desbloqueo por red cuando sea posible. Aunque eso tiene la desventaja de que, al cuidar una laptop durante una actualización, hay que desbloquearla en cada reinicio
  • ¿Microsoft no puede volver a crear un departamento de aseguramiento de calidad de verdad en vez de dejárselo a Insiders sin pago? Parece que dependen de gente que se tomó el Flavor-Aid y cree que Microsoft no podría escribir ni una sola línea de código mal

    • Viendo la comunidad de feedback, no parece exacto meter a todos los Insiders en esa bolsa
      Aun así, ya casi van 10 años desde que eliminaron el departamento tradicional de aseguramiento de calidad, y ese equipo hacía más que simplemente aprovechar la validación de usuarios externos. Sinceramente, es difícil decir que Windows se rompa con más frecuencia que en la década anterior, pero sí me gustaría ver cifras reales sobre las caídas causadas por problemas de parches en sistemas médicos y similares durante los últimos 20 años
  • Aunque el método de corrección da miedo, igual agradezco que al menos hayan publicado algo
    Hace unos años, cuando una actualización dañó los arreglos ReFS de bastantes personas, no recibieron más solución que hacer rollback, y al final esa actualización se volvió obligatoria y ya no se podía quitar, así que hubo que reconstruir los arreglos desde cero

    • Sí, publicaron algo, pero sigue siendo un desastre grande
      No hay por qué agradecer que te avienten aunque sea migajas en un producto de pago. Perdón si sonó distinto a lo que quería decir
      Hay que responsabilizar a Microsoft por romper la instalación y luego sacar una solución a medias. Aunque sea un problema complejo, si eres el líder del mercado de sistemas operativos de escritorio y ganas muchísimo dinero con eso, deberías hacerlo mejor
  • El problema es que la partición de recuperación no existe o no es lo suficientemente grande
    En mi máquina virtual de Win10 no necesitaba partición de recuperación, así que la eliminé después de la instalación, y ahora ya no puedo actualizar esa instalación

    • Seguí las instrucciones para desactivar la partición de recuperación, y creo que desde el principio ni siquiera le había asignado espacio
      Después de reiniciar pude actualizar a Windows 11, y espero no haber creado un problema mayor para más adelante. De verdad no quería tocar el cambio de tamaño de la partición del sistema que sugerían como siguiente paso
      Dependerá de cada caso, pero me parece curioso que este bug que me encontré por casualidad haya llegado a la portada de Hacker News
  • Existe eso de “uso Windows porque no quiero irme a la línea de comandos para arreglar un problema sencillo”, pero al parecer ya estábamos en ese club
    Hace unos años, Windows de repente decidió que no tenía permisos para acceder a mi directorio de usuario, y el sistema quedó roto de una forma rara, con Explorer y la barra de tareas funcionando mal
    Para arreglarlo, tuve que entrar a una consola de administrador, crear un usuario nuevo, mover los archivos de la cuenta vieja a la nueva y luego cambiar la propiedad y los permisos. Así que eso de que Windows es fácil por tener interfaz gráfica es puro cuento
    Si de todos modos voy a terminar atrapado en un modo de fallo raro, escribiendo comandos para rescatar el sistema, mejor sigo usando Linux y NetBSD

  • Como exdesarrollador de Windows, recuerdo lo mucho que me molestaban las actualizaciones de Windows
    Ya no se podía escribir de forma confiable en la carpeta de instalación; luego te hacían escribir en el registro y después repartirlo entre la carpeta de datos y otras ubicaciones. Así que había que partir la instalación en “diez pedazos” para manejar dónde iba cada dato, lidiar con HKEY_LOCAL_MACHINE, HKEY_CURRENT_USER, etc., y luego pedir elevación de privilegios para instalar
    También recuerdo vagamente haber depurado un bug en el que borrabas archivos de la carpeta de instalación y Windows restauraba en segundo plano una versión vieja de ese archivo. c:\program files estaba virtualizado y ya no funcionaba como un directorio real

    • Que ya no se pudiera escribir de forma confiable en la carpeta de instalación probablemente fue un cambio que llegó en Windows XP, y me parece que fue un buen cambio
      Dejar que los programas de usuario escriban en una carpeta llena de ejecutables es terrible para la seguridad
  • También se puede pensar que es mejor no instalar todas las actualizaciones apenas salen

    • En macOS y iOS suelo esperar un poco, pero en Windows nunca encontré cómo decir que no quería actualizaciones automáticas
      Sobre todo porque es un problema que se actualice en medio de un cálculo que corre toda la noche
    • ¿Microsoft ya cambió eso, o Windows 10 Home todavía obliga a los usuarios a instalar de inmediato las actualizaciones más recientes?
    • ¿Microsoft prueba primero internamente ese tipo de actualizaciones, como hace Google con Android y Chrome OS?
  • Si el periodista hubiera usado Linux, sabría que muestra mensajes de error mucho mejores que esos códigos de error que parecen números aleatorios

    • ¿No fue literalmente una situación en la que mostró un mensaje de error equivocado?
      Según Microsoft, por “un error en la rutina de manejo de códigos de error”, este error podría no ser el correcto
    • Lo que hace agradable usar Windows no son los mensajes de error, sino la solución con un clic
    • Código de salida 139, hmm
    • Sí, pero a veces los mensajes útiles solo aparecen en dmesg