image

Waarom Microsoft Windows-lek pas na zeven jaar patcht

donderdag 13 november 2008, 12:10 door Redactie, 26 reacties

Een ernstig beveiligingslek in Windows heeft Microsoft pas na zeven jaar weten te patchen en de softwaregigant geeft nu uitleg waarom dit zolang moest duren. De aanval die Microsoft Security Bulletin MS08-068 verhelpt is al sinds maart 2001 bekend. Iemand die Internet Explorer of Outlook gebruikt kan gedwongen worden om met een kwaadaardige SMB service verbinding te maken. Hiervoor volstaat het openen van een e-mail of website met een verborgen UNC link. De kwaadaardige server weigert anonieme gebruikers, waarna Windows probeert in te loggen met de gebruikersnaam, domein en wachtwoord van de ingelogde gebruiker. Die gegevens kan de aanvaller dan gebruiken om verbinding met de computer van het slachtoffer te maken en daar willekeurige code met de rechten van de gebruiker uit te voeren.

De aanval is sinds juli 2007 al onderdeel van de bekende hackertool Metasploit. De vraag die iedereen had hoe het kon dat Microsoft deze kwetsbaarheid zo lang links heeft laten liggen. Volgens Christopher Budd van het Microsoft Security Response Center (MSRC) kon men het lek destijds niet dichten, omdat dit teveel negatieve gevolgen voor de netwerken van klanten zou hebben. "De impact zou zijn dat veel, of bijna alle, netwerk-gebaseerde applicaties van klanten niet meer zouden werken."

Microsoft zegt het probleem niet te zijn vergeten en was continu op zoek naar een oplossing die geen schade zou veroorzaken en er ook niet voor zorgde dat ontwikkelaars hun applicaties moesten herschrijven. Het afgelopen jaar kreeg Microsoft het inzicht dat het wel mogelijk was om de aanpassingen door te voeren, zonder dat applicaties stopten met werken. Na een uitgebreide testperiode verscheen dan ook afgelopen dinsdag de langverwachte patch.

Reacties (26)
13-11-2008, 12:20 door Rene V
Na een uitgebreide testperiode verscheen dan ook afgelopen dinsdag de langverwachte patch.

7 jaar mag inderdaad best "uitgebreid" worden genoemd :-)
13-11-2008, 12:48 door [Account Verwijderd]
[Verwijderd]
13-11-2008, 13:12 door Anoniem
Beter goed getest dan onvoorziene problemen zoals met de update van AVG afgelopen weekend...
13-11-2008, 13:37 door Eerde
Gullie zitten er helemaal naast hoor !
Jeff Jones heeft het zelf gezegd: "M$ is de snelste met patchen, en ook toevallig het veiligste ooit van alle anderen, die toch onze closed source niet kunnen inzien, vandaar dat ik het weet, gullie moeten me geloven."
13-11-2008, 13:38 door Anoniem
ook leuk:
http://www.zerodayinitiative.com/advisories/upcoming/
staan van MS ook nog meerdere critical stuff in die zn meer dan 600 dagen opstaan.
Das geen 7 jaar, maar toch wel in de richting van 2 jaar.
13-11-2008, 14:44 door Anoniem
Terwijl ik geloofde dat Windows Vista en 2008 vrij grondig redesigned waren, blijkt deze zeven jaar oude fout ook in deze nieuwe systemen voor te komen.
13-11-2008, 15:27 door Anoniem
Volledig in stijl zal het gat in Windows 7 er niet meer zijn. Weten we gelijk ook waarom het weer een getal word.
13-11-2008, 15:42 door Sith Warrior
Door AnoniemTerwijl ik geloofde dat Windows Vista en 2008 vrij grondig redesigned waren, blijkt deze zeven jaar oude fout ook in deze nieuwe systemen voor te komen.

Je moet ook nooit geloven wat MS je probeerd voor te schotelen, maar altijd het eigen gezond verstand gebruiken. Natuurlijk gebruiken ze hun huidige code base voor opvolgende OS. Ze zouden wel helemaal gek zijn om van scratch te beginnen, dan is Windows 7 er zeker nog niet in 2009.
13-11-2008, 15:57 door Marti van Lin
Ach, Microsoft en security is net zo iets als water en vuur.

Business as usual, nothing new here, just move on... XD

Microsoft Genuine Crapware(tm) :-)
13-11-2008, 16:30 door Anoniem
Microsoft ligt er echt niet wakker van dat wij (NL) allemaal klagen. Wereldwijd gebruiken de meeste Microsoft producten en maken veel winst met hun programmas. Geen enkele software is 100% veilig en Microsoft beweert ook niet de beste te zijn. Maar ik moet wel eerlijk zeggen, dat hun software wel degelijk goed is. Ik heb zelfs geen last van Microsoft software. Nooit gehad trouwens. Alles werkt tot nu toe 100% sinds 1999. Ik moet wel eerlijk zijn dat ik wel encryptie gebruikt op mijn browser en harde schijf. Maar verders werkt het perfect! Als je ook een beetje software - technisch handig bent, dan helpt dat ook veel. Niet veel klagen, maar probeer ook jezelf te helpen om veilig op het net te surfen. Mensen maken fouten en waar fouten zijn, zijn mensen. dat zal altijd zo zijn en blijven. Ook op deze form :)
13-11-2008, 16:42 door Eerde
The only time Windows will EVER make something that doesn't suck, is when they start to produce vacuum cleaners.
13-11-2008, 18:07 door Lamaar
Door EerdeThe only time Windows will EVER make something that doesn't suck, is when they start to produce vacuum cleaners.
Ga je lekker? Leuk he, dat schelden. De gebruikers kunnen jouw reet roesten. Kloothommel. Kan je ook nog wat anders? Vast niet.

Weet je wat mij nou zo verbaast? Dat jij geen miljoenenbaan hebt. Jij weet het namelijk allemaal veel beter dan welke techneut bij Microsoft dan ook. Wat denk je, zou je nog geloofwaardig zijn?
13-11-2008, 19:50 door Anoniem
Door Lamaar
Door EerdeThe only time Windows will EVER make something that doesn't suck, is when they start to produce vacuum cleaners.
Ga je lekker? Leuk he, dat schelden. De gebruikers kunnen jouw reet roesten. Kloothommel. Kan je ook nog wat anders? Vast niet.

Weet je wat mij nou zo verbaast? Dat jij geen miljoenenbaan hebt. Jij weet het namelijk allemaal veel beter dan welke techneut bij Microsoft dan ook. Wat denk je, zou je nog geloofwaardig zijn?

Voor mij is dit duidelijk een geintje. Wel met een bepaalde ondertoon, mogelijk van iemand met slechte ervaringen met windows (net als ik heb), maar een geintje desalniettemin. Jij daarentegen wordt persoonlijk. Dat is nou eens niet netjes...

Ronald
13-11-2008, 21:13 door Anoniem
En wederom een MS bash ... boring
Het gebeurd bij elke software ontwikkelaar, MS, Linux, Novell, Apple, Adobe, OpenOffice ... shall I continue
14-11-2008, 00:30 door prikkebeen
Door Lamaar
Door EerdeThe only time Windows will EVER make something that doesn't suck, is when they start to produce vacuum cleaners.
Ga je lekker? Leuk he, dat schelden. De gebruikers kunnen jouw reet roesten. Kloothommel. Kan je ook nog wat anders? Vast niet.

Weet je wat mij nou zo verbaast? Dat jij geen miljoenenbaan hebt. Jij weet het namelijk allemaal veel beter dan welke techneut bij Microsoft dan ook. Wat denk je, zou je nog geloofwaardig zijn?

Ik geloof Eerde wel hoor. De techneuten van MS vertrouw niet dus. Het is meteen de reden dat ik het niet gebruik.
7 jaar werk met een patch, 600 dagen lang openstaande lekken enz. Veel mensen maken zich juist wel zorgen om de gebruikers die met dat onveilige product moeten werken.
Ga jij nou maar betalen voor de gaten, dan ga ik wel voor de kaas.
14-11-2008, 04:18 door Marti van Lin
Door Lamaar
Door EerdeThe only time Windows will EVER make something that doesn't suck, is when they start to produce vacuum cleaners.
Ga je lekker? Leuk he, dat schelden. De gebruikers kunnen jouw reet roesten. Kloothommel. Kan je ook nog wat anders? Vast niet.

Weet je wat mij nou zo verbaast? Dat jij geen miljoenenbaan hebt. Jij weet het namelijk allemaal veel beter dan welke techneut bij Microsoft dan ook. Wat denk je, zou je nog geloofwaardig zijn?
Nou nou Lamaar, Eerde maakt alleen maar een grapje. Hij citeert hierbij een een quote die vele mensen in hun sig hebben staan, op bijvoorbeeld Usenet.

Waarom neem jjj alle kritiek, die op Microsoft word geleverd toch zo persoonlijk? Microsoft heeft de afgelopen decennia de nodige steken laten vallen op het gebied van security. Het is dus niet meer dan logisch dat er op een security site de spot met Microsoft word gedreven.
14-11-2008, 07:44 door XM16E1
Ga eens ergens anders nerdragen.
14-11-2008, 10:45 door Anoniem
Ik denk dat Microsoft bashing komt door 2 dingen... EN Microsoft maakt niet geweldige software EN ze liegen er glashard over. Ik heb Novell, Red Hat of Ubuntu nog nooit met Gartner rapporten zien zwaaien dat zij het veiligste zijn, het beste zijn, de snelste ROI draaien enz enz. Microsoft wel, en dat betekent dat het dus al niet waar is. Microsoft maakt zich keer op keer ongeloofwaardig en het wordt geslikt en gebruikt. Daarom vind ik dat sommige mensen die daadwerkelijk gefrustreerd raken hierdoor mogen flamen, trollen, bashen, wat ze ook maar willen.
14-11-2008, 18:47 door Marti van Lin
Door XM16E1Ga eens ergens anders nerdragen.
Sjonge jonge, Nerdragen schijnt het Zweedse woord voor masturberen te zijn. (Opgezocht via het Internet Orakel (google))

De niet-nerds worden met de dag dommer :-(
14-11-2008, 21:18 door Anoniem
Microsoft ligt er echt niet wakker van dat wij (NL) allemaal klagen.
Correct, er word echter niet alleen in Nederland geklaagd. Neem bijvoorbeeld eens een kijkje op een willekeurig Windows forum. Het is juist dat Microsoft er zich geen bal van aan lijkt te trekken. Door deze arrogantie van Microsoft, nemen steeds meer mensen dit bedrijf nog serieus.

Het voordeel van Microsoft is jaren lang geweest, dat men niet naar een alternatief keek. Het tij lijkt gekeerd de zijn. Steeds meer mensen beginnen zich voor alternatieven te interesseren en de meerderheid is hier razend enthousiast over.

Alleen het gebruik van Ubuntu Linux is het afgelopen jaar reeds verdubbeld. Ubuntu NL kampt derhalve met groeiproblemen die niet voorzien waren.

De incompetente mensen en luiwammesen, die niks nieuws willen leren, vallen af en keren terug naar hun oude vertrouwde Windows. Dit is echter een minderheid.

Persoonlijk zie ik Windows als een leuk speeltje, echter als basis besturingssysteem valt het gigantisch door de mand. Ik geef de voor keur aan Ubuntu Linux (toegegeven de meest suffe Linux distributie aller tijden). Echter de grote en vriendelijke gebruikersgemeenschap is zeer aantrekkelijk.

Ik heb laatst, zelfs een fanatieke Microsoft fan, naar Ubuntu gemigreerd (ik run een zogenaamd Ubuntu Steunpunt).

Ik zal niet beweren dat Microsoft binnen korte tijd failliet gaat of dat Windows ten dode is opgeschreven. Ik constateer echter wel een verschuiving, ten voordele van de alternatieven voor Windows en MS Office etc..Daarnaast heb ik zelf ondervonden dat Windows Vista, met hetzelfde probleem als Linux kampt: hardware fabrikanten, nemen zich niet altijd de moeite om drivers ter beschikking te stellen.

In principe ondersteund Linux veel meer hardware - out of the box - dan Windows. Want probeer maar eens hardware onder Windows aan de praat te krijgen, waar je geen drivers voor hebt.
15-11-2008, 09:21 door Anoniem
Door Anoniem
Microsoft ligt er echt niet wakker van dat wij (NL) allemaal klagen.
Correct, er word echter niet alleen in Nederland geklaagd. Neem bijvoorbeeld eens een kijkje op een willekeurig Windows forum. Het is juist dat Microsoft er zich geen bal van aan lijkt te trekken. Door deze arrogantie van Microsoft, nemen steeds meer mensen dit bedrijf nog serieus.

Het voordeel van Microsoft is jaren lang geweest, dat men niet naar een alternatief keek. Het tij lijkt gekeerd de zijn. Steeds meer mensen beginnen zich voor alternatieven te interesseren en de meerderheid is hier razend enthousiast over.

En zo hoort het! Als je klachten niet worden opgelost dan ga je naar leverancier B.

Alleen het gebruik van Ubuntu Linux is het afgelopen jaar reeds verdubbeld. Ubuntu NL kampt derhalve met groeiproblemen die niet voorzien waren.

Vanaf pakweg 1998 lees je elk jaar dat Linux gaat doorbreken op de desktop en dan is leverancier B er in 2008 nog niet klaar voor?

De incompetente mensen en luiwammesen, die niks nieuws willen leren, vallen af en keren terug naar hun oude vertrouwde Windows. Dit is echter een minderheid.

Door deze arrogantie van leverancier B zullen velen toch maar bij A blijven.
15-11-2008, 13:37 door Anoniem
Waarom heet Windows 7 eigenlijk niet Windows 8?
4: Windows NT 4
5: Windows 2000
6: Windows XP
7: Windows Vista
8: ...

Toch?
16-11-2008, 17:13 door eMilt
Tja, een hoop mensen laten weer zien dat ze goed kunnen bashen maar eigenlijk niet goed weten waar het nou over gaat en wat voor risico we hier over praten.

Allereerst gaat het niet om een lek want het is iets wat Windows by-design doet. Er lekken ook geen wachtwoorden want bij SMB/NTLM worden geen kale wachtwoorden verstuurd. Dat wil niet zeggen dat dit gedrag van Windows niet exploitable is. Alleen de scenarios waaronder dit mogelijk is zijn zeer uitzonderlijk. Je moet dan bijvoorbeeld toegang hebben tot een server waarop je wilt inloggen met de credentials van je slachtoffer. En dan moeten er ook nog geen firewalls tussen de servers of tussen jou en je slachtoffer zitten want die zullen dit verkeer waarschijnlijk niet toestaan. Praktisch gezien betekent dit dus dat je in hetzelfde netwerk moet zitten als je slachtoffer. Uiteraard heb je dan als aanvaller al veel meer mogelijkheden om te hacken.

Daarom heeft Microsoft blijkbaar ook de afweging gemaakt om het gedrag van Windows zolang niet aan te passen. Het acht de kans op misbruik dermate klein dat het niet opweegt tegen de eventuele nadelen. Blijkbaar zijn die nadelen tegenwoordig minder aanwezig en verandert Microsoft nu het gedrag van Windows.
16-11-2008, 21:18 door Anoniem
Ik gebruik die troep niet en wil helemaal niet kunnen inlogen op website. Wanneer ik ook maar een meldig krijg van inlogen trek stekker uit ADSL router. Hoe lang moet we nou wachten op een virtual webbrowser die je kan installeren maar niet update is (via officele wegen, Alleen dan met special software dat verbinding maakt net utitiltie flashpalyer zo dat je virtual webbrowser kan modificeren! ,rest data word wegscheven in VHD bestand dat onberijkbaar is harddisk.
17-11-2008, 00:28 door eMilt
@Anoniem: Klinkt als een goede beveiliging: de stekker eruit trekken als je het niet meer vertrouwd. Bij de meeste exploits is het zo dat als je iets in de gaten krijgt, het meestal al te laat (als je uberhaupt al iets merkt).
28-11-2008, 11:31 door Anoniem
Ik begrijp de hele discussie niet.

Het is niet zo dat geen enkele software producent foutjes mag maken.
Kleine vulnerability? Zelfs zero-day? OK. Snelle patch en klaar.
Daar zal je mij niet over horen klagen. Kan de beste gebeuren...

Maar deze vulnerability is wel heeeel extreem: een zogenaamd
Operating System dat user/pass van gebruikers ZELF weggeeft als
erom gevraagd wordt?! Dat is niet dom, dat is zwakzinnig.

En waarom patchen ze niet? Vanwege commerciele belangen. Als ze
patchen, werkt er ineens geen enkele Windows app meer die SMB
gebruikt.

Dus iedereen kan hier heel dogmatisch MS gaan zitten verdedigen,
"omdat MS altijd gebasht wordt", maar juist dit extreme voorbeeld
maakt het punt van de bashers kraakhelder: Windows is gewoon
geen serieus OS. Windows is een Mickey-Mouse OS.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.