Beveiligingsonderzoeker Laurent Gaffie heeft keiharde kritiek op Microsoft geuit wegens een nieuw lek dat hij in Windows 7 en Server 2008 ontdekte, waardoor een aanvaller op afstand machines via het netwerk en Internet Explorer kan laten crashen. De kwetsbaarheid veroorzaakt een oneindige loop binnen SMB, zonder dat hier inloggegevens voor vereist zijn. De publicatie verschijnt een dag na patchdinsdag. "Dit lek is echt bewijs dat de Security Development Lifecycle een fail is." Gaffie publiceerde in september, een dag voor Microsoft's patchdinsdag, ook al een lek in Vista's SMBv2. Hierdoor zou in theorie een worm zich kunnen verspreiden. Ook toen kreeg Microsoft de wind van voren omdat het de kwetsbaarheid had gemist.
Gaffie is vooral verbijsterd omdat het lek ook buiten het LAN te misbruiken is, in dit geval via Internet Explorer. "Dit lek is zo simpel, het had al twee jaar geleden door de SDL moeten zijn opgemerkt, als de SDL ooit zou hebben bestaan." Microsoft deed Windows 7 voorkomen als het veiligste besturingssysteem dat het tot nu toe heeft uitgebracht, maar Gaffie heeft daar zijn twijfels over. "Hoe je firewall ook is ingesteld, je kunt nog steeds op afstand gehamerd worden door IE of een broadcasting nbns truc. Hoe grappig is dat."
Verantwoordelijkheid
De onderzoeker bestempelt zijn ontdekking als een "medium / high" kwetsbaarheid, waar hij op 8 november het Microsoft Security Response Center (MSRC) over inlichtte. Dezelfde dag nog bevestigde Microsoft het lek. Drie dagen later probeerde het MSRC Gaffie ervan te overtuigen dat een multi-vendor-ipv6 lek niet op een security bulletin thuishoort, waarop de onderzoeker het lek, inclusief proof-of-concept exploitcode, besloot te onthullen.
Er is op dit moment geen patch voor de kwetsbaarheid beschikbaar. "Het kan je leverancier niets schelen", waarmee Gaffie op Microsoft doelt. Hij adviseert gebruikers en beheerders om de SMB feature en poorten te sluiten totdat er een "echt audit" heeft plaatsgevonden. In zijn advisory neemt de onderzoeker afstand van enige schade die door het gebruik of misbruik van zijn informatie kan ontstaan. Deze maand werd Windows 7 tijdens patchdinsdag door Microsoft overgeslagen, omdat de gepatchte lekken alleen in oudere versies van Windows zaten.
Deze posting is gelocked. Reageren is niet meer mogelijk.