De soap rondom Microsoft beveiligingsupdate MS09-008 duurt voort, want volgens beveiligingsonderzoeker Tyler Reguly biedt die ondanks de verzekering van Microsoft geen bescherming. Reguly ontdekte dat de update voor het WPAD registration lek in het geval van een al gehackt systeem niet tegen man-in-the-middle bescherming biedt. WPAD is de Web Proxy Auto-Discovery en zorgt ervoor dat clients zonder tussenkomst van de gebruiker automatisch de proxy instellingen detecteren. De gebruiker downloadt de WPAD instelling van de DNS server. Een aanvaller zou dan zijn eigen IP-adres kunnen opgeven, waardoor al het verkeer van de gebruiker via zijn proxy loopt. De patch blokkeert nieuwe instellingen, maar laat de oude waarden gewoon staan, waardoor een eventuele aanval door kan gaan.
Microsoft reageerde op de bevindingen van Reguly door te zeggen dat er geen fout in de Windows patch zit en dat die gewoon naar behoren werkt en dat een update een aanwezige exploit nooit ongedaan maakt. De onderzoeker houdt echter vol dat de softwaregigant het probleem niet echt oplost. "Ik verwacht van een Microsoft patch dat die effectieve bescherming tegen toekomstige aanvallen biedt. Deze oplossing doet dat niet." Het gaat namelijk niet om het ongedaan maken van aanvallen die eerder plaatsvonden, maar het voorkomen van toekomstige aanvallen.
Deze posting is gelocked. Reageren is niet meer mogelijk.