Het ernstige beveiligingslek dat op eerste kerstdag in Windows Media Player werd ontdekt is helemaal niet zo gevaarlijk als de onderzoeker doet voorkomen, zo heeft Microsoft in een reactie laten weten. Volgens Laurent Gaffie was het mogelijk om via kwaadaardige Wav, Midi of SND bestanden willekeurige code uit te voeren, zowel op een volledig gepatcht Windows XP SP3 systeem als Vista met Service Pack 1.
Wat Gaffie beweert is niet waar, aldus Microsoft. Niet alleen was het zelf al op de hoogte van het lek, een aanvaller kan er geen willekeurige code mee uitvoeren. Het enige dat een aanvaller kan doen is de applicatie laten crashen. Een gebruiker zou die dan gewoon weer kunnen starten, aangezien het besturingssysteem zelf niet getroffen wordt.
Onverantwoord
De softwaregigant heeft daarnaast geen goed woord over voor de handelswijze van de onderzoeker. In plaats van eerst met Microsoft contact op te nemen en informatie uit te wisselen, besloot Gaffie de kwetsbaarheid inclusief exploit meteen openbaar te maken. En dat is onverantwoord gedrag, zegt Christopher Budd van het Microsoft Security Response Center. Laatst kwam ook al een andere onderzoeker onder vuur te liggen, omdat het een lek publiceerde voordat er een update beschikbaar was. In dit geval had Microsoft een update voor september beloofd. Toen de patch in december nog steeds niet was verschenen vond de onderzoeker het wel welletjes.
Budd hoopt dat de onderzoeker in de toekomst zijn leven betert en voortaan verantwoordelijk te werk gaat. "We werken graag met iedereen die een probleem meldt, ongeacht wat er in het verleden heeft plaatsgevonden."
Update
Aangezien Microsoft de kwetsbaarheid al zelf via interne fuzzing procedures had gevonden, was er al een oplossing ontwikkeld. "Destijds was correct vastgesteld dat het om een betrouwbaarheidsprobleem ging, zonder beveiligingsrisico's voor klanten. We willen dit soort problemen wel via een service pack of nieuwe versie oplossen als dat mogelijk is", gaat collega Jonathan Ness verder. Hij legt in deze technische analys uit waarom het niet mogelijk is om via het lek willekeurige code uit te voeren.
Deze posting is gelocked. Reageren is niet meer mogelijk.