image

McAfee verhelpt per ongelukt ernstig beveiligingslek

zondag 16 juli 2006, 10:21 door Redactie, 7 reacties

Zonder het te weten heeft McAfee een ernstig beveiligingslek in haar security management software verholpen. Het lek zat in de ePolicy Orchestrator, die gebruikt wordt om security software te beheren, en op zo'n 40 miljoen PC's in grote ondernemingen is geinstalleerd. Door de kwetsbaarheid kon een aanvaller een kwetsbaar systeem volledig overnemen.

"Het is een van de ergste lekken die we zijn tegengekomen" aldus de security aanbieder. McAfee werd op 5 juli voor de kwetsbaarheid gewaarschuwd, maar had op dat moment al een update uitgebracht waarin het lek gedicht was. In januari verscheen versie 3.5.5, bedoelt om het het systeem te "fine tunen", en niet om security lekken te verhelpen, aldus McAfee's John Viega.

"We wisten niet dat we een beveiligingslek hadden gedicht totdat we begin juli werden ingelicht. We waren het systeem aan het optimaliseren, en niet bezig met het vinden van beveiligingslekken. Het optimaliseren bestond uit een aanpassing waarbij data niet in bestanden, maar in het geheugen werd opgeslagen, en dat verholp ook het lek" zegt Viega.

Bedrijven die de laatste versie van de ePolicy Orchestrator niet geinstalleerd hebben wordt dringend aangeraden dit zo spoedig mogelijk te doen.

Reacties (7)
17-07-2006, 10:36 door Anoniem
Het zal wel aan mij liggen maar wordt software tegenwoordig
ZO SLECHT geschreven? Je zou verwachten dat na alle buffer
en stack overflows en fuzzy attacks er toch wel minstens 1
programmeur op het idee zou komen om de eigen applicatie in
een soort van schil te laten lopen, waarbij ALLES wat niet
de bedoeling is ook niet door die schil heen kan. Zeg maar
een soort van firewall voor applicaties... Het is nooit een
100% bescherming maar het kan er wel voor zorgen dat een
virusscanner geen IRC kanaal gaat openen als het ware.
AS
17-07-2006, 13:40 door Security Consultant
Het probleem ligt een beetje in het feit dat het nagenoeg onmogelijk is om
nog concurrerend te blijven als softwareleverancier als je "volgens de
regels" (bijvoorbeeld CMM) je software ontwikkelt... Dat kost gewoonweg te
veel tijd. Dus worden nieuwe functionaliteiten vaak (te) snel gereleased.
Als het dan allemaal goed blijkt te werken, ach waarom zou je nog kijken of
er ergens een lek in zit... Managers worden (zeker bij US bedrijfven) vaak
afgerekend op cijfers...
17-07-2006, 19:26 door Anoniem
elke nieuwe paper over fuzzing toont aan dat het nog steeds
op grote schaal mogelijk is. het duurt wel even voordat dat
over is.
18-07-2006, 10:56 door Anoniem
Door Anoniem
Het zal wel aan mij liggen maar wordt software tegenwoordig
ZO SLECHT geschreven? Je zou verwachten dat na alle buffer
en stack overflows en fuzzy attacks er toch wel minstens 1
programmeur op het idee zou komen om de eigen applicatie in
een soort van schil te laten lopen, waarbij ALLES wat niet
de bedoeling is ook niet door die schil heen kan. Zeg maar
een soort van firewall voor applicaties... Het is nooit een
100% bescherming maar het kan er wel voor zorgen dat een
virusscanner geen IRC kanaal gaat openen als het ware.
AS

Niet alleen tegenwordig maar al vanaf het moment dat de
eerste 0 en 1 gezet werd, na de telramen.
18-07-2006, 18:19 door Anoniem
dit heet evolutie
0100101001000100102.....error beep
21-07-2006, 19:55 door spatieman
spagetiebasic..

10 rem Begin code.
20 a$="ik ben zo lek als een mantje"
30 b$=a$
40 if b$=a$ then print "yeah your system is zo lek als een
mantje"
50 goto 10
60 if err=1 then exit else goto 100
70 rem end code.
21-07-2006, 23:48 door Anoniem
Dat is een van de beste grappen van deze maand!
Door toeval een lek gedicht!
Als McAfee geinteresseerd is, mijn reserve wiel is lek.
Zou dat lukken?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.