Een bekende beveiligingsonderzoeker heeft een nieuwe kwetsbaarheid in alle Windows-versies ontdekt die door meer dan 20 jaar oude code wordt veroorzaakt. Tavis Ormandy, tevens onderdeel van het Google Security Team, ontdekte een probleem in het 'path subsystem'. Deze code zou al meer dan 20 jaar onderdeel van de Windows-kernel zijn, aldus de onderzoeker op zijn eigen blog.
Op de Full-Disclosure mailinglist maakte Ormandy bekend dat er een 'vrij duidelijke bug' in de code aanwezig is. Hij zou echter niet voldoende tijd en zin hebben om de exploit ook uit te werken. "Ik heb niet veel vrije tijd om aan stupide Microsoft code te werken, dus zoek ik naar ideeën om het laatste obstakel voor exploitatie te slechten."
Exploit
De code in kwestie zou van nog voor Windows NT dateren en mogelijk meer dan 20 jaar oud zijn. Gisteren publiceerde Ormandy een update op de mailinglist met demonstratiecode om op alle Windows-versies systeemrechten te krijgen. Hiervoor is het wel nodig dat de aanvaller een account op het systeem heeft.
Het is onwaarschijnlijk dat Microsoft van tevoren is ingelicht. "Microsoft behandelt beveiligingsonderzoekers met grote vijandigheid, en is vaak lastig om mee samen te werken. Ik adviseer om alleen via een pseudoniem met ze te spreken, en Tor en anonieme e-mail te gebruiken om jezelf te beschermen", laat de onderzoeker weten.
Verleden
Ormandy werkt voor Google, maar publiceerde dit onderzoek geheel op eigen titel. In het verleden heeft de onderzoeker eerder een 'zero-day' in het besturingssysteem van Microsoft onthuld. Die onthulling zorgde toen voor een felle discussie, mede omdat aanvallers de kwetsbaarheid misbruikten terwijl er nog geen patch beschikbaar was.
Deze posting is gelocked. Reageren is niet meer mogelijk.