Microsoft mag gisteren dan eindelijk een patch voor een kritiek lek, dat al twee maanden bekend was, in Windows 98, 98SE en ME hebben gepubliceerd, honderdduizenden Windows NT4 gebruikers zitten nog steeds met een security probleem. Er is namelijk nog steeds geen update beschikbaar voor een lek in een belangrijk Windows networking protocol. Via het kritieke lek in het Server Message Block (SMB) protocol kan een aanvaller een kwetsbare machine overnemen. Microsoft verhielp het probleem in de february security update, maar sinds 1 januari verschijnen er geen updates meer voor Windows NT4, waardoor het besturingssysteem kwetsbaar blijft. Alleen klanten die voor speciale ondersteuning betalen kunnen een fix installeren die het probleem verhelpt. Een groot probleem, want veel NT4 eigenaren kunnen deze vorm van support niet betalen.
Volgens een overzicht van Netcraft draait 1,1% van de "web-facing hostnames" op Windows NT4. Duizenden websites die op deze servers draaien zouden voor e-commerce gebruikt kunnen worden, met alle risico's van dien. "Als je organisatie ongelukkig genoeg is om nog steeds Windows NT 4.0 systemen te gebruiken, dan heb je niet veel opties." aldus Marc Maiffret van eEye Digital Security. Volgens Maiffret kunnen bedrijven gebruik maken van SMB signing, wat extra bescherming kan bieden, maar ook voor problemen met bestaande applicaties kan zorgen. Daar komt bij dat de meeste exploit tools SMB signing niet ondersteunen. Besluit een aanvaller dit wel te ondersteunen, dan is men weer kwetsbaar, maar het is beter dan niets, zo laat Maiffret weten, die NT4 eigenaren tevens wijst op de NSA Windows NT 4.0 security guidelines.
Deze posting is gelocked. Reageren is niet meer mogelijk.