image

"Microsoft Exchange-worm kwestie van tijd"

woensdag 10 mei 2006, 12:55 door Redactie, 5 reacties

Microsoft mag dan een patch voor het ernstige lek in Exchange hebben uitgebracht, de kans is groot dat er een worm verschijnt die van het lek misbruik maakt. De waarschuwing voor een mogelijke worm is afkomstig van Internet Security Systems

Misbruik van de kwetsbaarheid kan leiden tot ongeautoriseerde toegang tot netwerken en systemen, het lekken van vertrouwelijke informatie, productiviteitsverlies en verdere besmetting van het netwerk.

"Wij verwachten dat cybercriminelen zeer snel kwaadaardige code zullen ontwikkelen om dit lek te misbruiken. Microsoft Exchange en de ingebouwde kalenderfunctionaliteit worden namelijk binnen zeer veel organisaties gebruikt en de toegang tot deze mailservice komt meestal zonder authenticatie tot stand. Het verontrustende is bovendien dat voor misbruik van dit lek geen enkele interactie met de gebruiker nodig is." zegt Gunter Ollman van ISS.

Als onderdeel van de maandelijkse security updates bracht Microsoft een advisory uit voor deze kwetsbaarheid. Het gaat daarbij om de manier waarop Microsoft Exchange Server omgaat met bijlagen in de kalender. Wanneer zo'n bijlage fouten of ongeldige eigenschappen bevat, kan dat leiden tot het overschrijven van gegevens.

Ongeauthenticeerde aanvallers die een speciaal geschreven e-mail naar een Microsoft Exchange Server sturen, kunnen zo een Denial-of-Service-aanval opzetten of kwaadaardige code uitvoeren. Om een machine te besmetten of om de kwaadaardige code verder te verspreiden, hoeft de bijlage niet geopend te worden door de ontvanger.

"Aanvallers hoeven alleen maar te zorgen dat een e-mail met kwaadaardige code de Exchange Server van een organisatie weet te bereiken. De kans is daarom groot dat er een wormvirus opduikt dat zich via mail verspreidt." laat Jos Nijsen verder weten.

Reacties (5)
10-05-2006, 14:40 door Anoniem
Tja, ik weet het niet, maar bij mijn weten staan de meeste Exchange-
servers achter de DMZ en de firewalls, en als het goed is ontvangen die de
mailtjes van de eigen smtp-servers die op hun beurt in die DMZ. de filter
en scan-software hebben draaien.

Een Exchange-server direct aan Internet hangen is sowieso te zot voor
woorden.
10-05-2006, 14:40 door Anoniem
En als Microsoft nou gewoon zou vertellen wat het probleem
precies is kan ik m'n firewall en externe mailhost zodanig
configureren dat dat soort mails automatisch in quarantaine
geplaatst worden op de externe mailhost (die geen Exchange
draait). Is helemaal niet moeilijk, maar ja... die
informatie krijg ik van Microsoft niet...
10-05-2006, 21:27 door Anoniem
Kort door de bocht, Exchange is nog nooit NON-OPENRELAY
geweest :-)
11-05-2006, 08:26 door Sicko
Is het niet genoeg om in de tussentijd op de mailfilter
*.ics en *.vcs bestanden te blokkeren?
11-05-2006, 09:38 door Anoniem
Kwestie van een witte lijst aanleggen in ClamAV en alleen
zaken toelaten die je wilt (7z, zip, doc, xls, ppt en pdf).

Uiteraard zet je tussen Exchange en het Grote Boze Interweb
een Linux-relay die Een Boze Mail stuurt als iemand toch
screensavers en programma's stuurt..
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.