image

Hacker bespot Microsoft met nieuw Windows 7 lek

woensdag 11 november 2009, 16:57 door Redactie, 15 reacties

Beveiligingsonderzoeker Laurent Gaffie heeft keiharde kritiek op Microsoft geuit wegens een nieuw lek dat hij in Windows 7 en Server 2008 ontdekte, waardoor een aanvaller op afstand machines via het netwerk en Internet Explorer kan laten crashen. De kwetsbaarheid veroorzaakt een oneindige loop binnen SMB, zonder dat hier inloggegevens voor vereist zijn. De publicatie verschijnt een dag na patchdinsdag. "Dit lek is echt bewijs dat de Security Development Lifecycle een fail is." Gaffie publiceerde in september, een dag voor Microsoft's patchdinsdag, ook al een lek in Vista's SMBv2. Hierdoor zou in theorie een worm zich kunnen verspreiden. Ook toen kreeg Microsoft de wind van voren omdat het de kwetsbaarheid had gemist.

Gaffie is vooral verbijsterd omdat het lek ook buiten het LAN te misbruiken is, in dit geval via Internet Explorer. "Dit lek is zo simpel, het had al twee jaar geleden door de SDL moeten zijn opgemerkt, als de SDL ooit zou hebben bestaan." Microsoft deed Windows 7 voorkomen als het veiligste besturingssysteem dat het tot nu toe heeft uitgebracht, maar Gaffie heeft daar zijn twijfels over. "Hoe je firewall ook is ingesteld, je kunt nog steeds op afstand gehamerd worden door IE of een broadcasting nbns truc. Hoe grappig is dat."

Verantwoordelijkheid
De onderzoeker bestempelt zijn ontdekking als een "medium / high" kwetsbaarheid, waar hij op 8 november het Microsoft Security Response Center (MSRC) over inlichtte. Dezelfde dag nog bevestigde Microsoft het lek. Drie dagen later probeerde het MSRC Gaffie ervan te overtuigen dat een multi-vendor-ipv6 lek niet op een security bulletin thuishoort, waarop de onderzoeker het lek, inclusief proof-of-concept exploitcode, besloot te onthullen.

Er is op dit moment geen patch voor de kwetsbaarheid beschikbaar. "Het kan je leverancier niets schelen", waarmee Gaffie op Microsoft doelt. Hij adviseert gebruikers en beheerders om de SMB feature en poorten te sluiten totdat er een "echt audit" heeft plaatsgevonden. In zijn advisory neemt de onderzoeker afstand van enige schade die door het gebruik of misbruik van zijn informatie kan ontstaan. Deze maand werd Windows 7 tijdens patchdinsdag door Microsoft overgeslagen, omdat de gepatchte lekken alleen in oudere versies van Windows zaten.

Reacties (15)
11-11-2009, 17:54 door MrBil
Netjes, nu nog werkend krijgen.
11-11-2009, 18:20 door meneer
Alweer smb. Hebben ze volgens mij nooit goed in de greep gekregen. Misschien eens een score van grootste veroorzakers van kwetsbaarheden: 1) smb, 2) rpc, 3) activex?
11-11-2009, 18:32 door spatieman
hoe was dat nog eens ?
w7 het veiligste OS ooit ??
of net als de rest, de grootste fails.
11-11-2009, 18:38 door Anoniem
En dan durft MS te beweren dat ze het veiligste OS heeft? Epic fail voor de zoveelste keer, na Vista deze blamage!!
Zou er geen ene cent aan uitgeven!
11-11-2009, 20:27 door prikkebeen
Door spatieman: hoe was dat nog eens ?
w7 het veiligste OS ooit ??
of net als de rest, de grootste fails.

Ach, niet geschoten is altijd mis.. Binnen het aanbod van MS zal er best wel een kern van waarheid in zitten.

Overigens is het artikel wel een beetje verwarrend. SMB v2 was in Vista geïntroduceerd en SMB v2.1 in Windows 7 en Server 2008 R2.
Als het lek in v2.1 zit is het slordig want het is net op de markt. Als het in v2 zit is het erg slordig wan dat is er al een paar jaar.
SMB v2.1 heeft bepaalde functies die alleen tussen Windows 7 en Server 2008 R2 werken maar kan wel in een gemixed netwerk functioneren.
Ik ben benieuwd of ze ook een tussentijdse patch uitbrengen.
11-11-2009, 20:34 door sjonniev
Door spatieman: hoe was dat nog eens ?
w7 het veiligste OS ooit ??
of net als de rest, de grootste fails.

Niet het meest veilige OS ooit, maar wel het meest veilige Microsoft Windows OS ooit. Op Windows 1.01 na, misschien. Want daar kon bijna niks mee...
11-11-2009, 22:20 door [Account Verwijderd]
[Verwijderd]
12-11-2009, 05:34 door Anoniem
Door K0MP0D: Wet : Het meest gebruikte OS kan nooit het veiligste OS zijn.


als je die quote omdraait ben ik het ermee eens
12-11-2009, 08:08 door Anoniem
Door K0MP0D: Wet : Het meest gebruikte OS kan nooit het veiligste OS zijn.


Dus dat is een vrijbrief om van het begin af aan er een potje van te maken???
12-11-2009, 09:32 door Anoniem
Door K0MP0D: Wet : Het meest gebruikte OS kan nooit het veiligste OS zijn.


Alleen maar omdat er meer naar lekken wordt gezocht in een veel gebruikt OS.
Met andere woorden omdat er MEER BEKENDE LEKKEN zijn betekent dat niet
dat er MEER LEKKEN zijn.

Een onbekend OS dat maar door een beperkt aantal mensen wordt gebruikt
kan veel lekker zijn, maar aangezien het zo onbekend is, wordt er weinig naar
lekken gezocht. Dus qua lekheid kan het onveiliger zijn, maar qua bekende
lekken juist veiliger. Al is security through obscurity natuurlijk scheinveiligheid.
12-11-2009, 13:30 door Anoniem
Door Anoniem:
Door K0MP0D: Wet : Het meest gebruikte OS kan nooit het veiligste OS zijn.



Alleen maar omdat er meer naar lekken wordt gezocht in een veel gebruikt OS.
Met andere woorden omdat er MEER BEKENDE LEKKEN zijn betekent dat niet
dat er MEER LEKKEN zijn.
Zou je dat ff kunnen uitleggen? :-)

Een onbekend OS dat maar door een beperkt aantal mensen wordt gebruikt
kan veel lekker zijn, maar aangezien het zo onbekend is, wordt er weinig naar
lekken gezocht.
Je gaat nu uit van het gebruik op de desktop? Dat OS dat op de desktop inderdaad relatief weinig wordt gebruikt wordt namelijk zeer vaak ingezet op internetdiensten zoals WWW en mail. Dat daar niet méér lekken worden gevonden als in Windows betekent dat je stelling niet opgaat.
12-11-2009, 17:26 door Anoniem
Ach, ach, wat zijn we weer leuk. Over lekken in andere OS-en zwijgen we als het graf. Denk maar aan Apple. En de toonzetting van het artikel is ook al zo misselijk. Security.nl, de grootste hater van alles wat Microsoft heet. Nee, dan Chrome. Och ja, een openstaande schuurdeur van een lek. Maar dat moet gewoon kunnen. Enfin, we kunnen weer lachen. Ondertussen laten we al onze gegevens over aan Google, het grootste internetbedrijf met de brutaalste jattechnieken. Doei, ga maar lekker door, maar later niet jammeren als ze je bestelen hoor.
12-11-2009, 17:39 door Anoniem
En weer een lek gevonden. Windows wordt steeds veiliger. Als het veel gebruikt wordt, kan er veel gevonden worden.
Das jammer met Linux, wordt amper gebruikt (minder dan 1%) dus worden er minder fouten gevonden. Dit is dus een slapende tijdbom.
24-11-2009, 11:13 door Anoniem
Ach, ik wil geen enkel OS veroordelen, ze zullen allemaal wel hun sterke en zwakke punten hebben.
Dat er lekken in OS systemen zitten is niets nieuw. Ik ben altijd wel blij dat de makers van deze OS
systemen deze lekken zo 'spoedig' mogelijk terug weten te dichten.
Algoed dat men er nog regelmatig melding van maakt en ze oplost die 'lekken' stel dat het helemaal in
het duistere sfeertje zou gehouden worden, of was dit al zo niet?
Google was dat niet het grootste bot-net tot hiertoe?
Als zoekrobot nog steeds de sterkste, Bing kan er niet aan tippen of toch nog niet, ik gebruik ixquick.
http://ixquick.com/ned/
:)
13-12-2009, 13:58 door Anoniem
Door Anoniem: En dan durft MS te beweren dat ze het veiligste OS heeft? Epic fail voor de zoveelste keer, na Vista deze blamage!!
Zou er geen ene cent aan uitgeven!

nerd
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.