Microsoft bracht afgelopen dinsdag een mega-patch voor PowerPoint uit, maar Mac-gebruikers moeten voorlopig nog wachten en daar zijn beveiligingsexperts niet over te spreken. De softwaregigant heeft het altijd over "responsible disclosure", wat betekent dat beveiligingsonderzoekers eerst een vendor moeten inlichten, die de tijd moeten geven om een patch te ontwikkelen, voordat ze hun ontdekking bekend mogen maken. Microsoft lijkt echter het eigen advies niet op te volgen. Zo bevat MS09-017 een ongekend aantal lekken dat met één update wordt gedicht. Daarnaast zitten de lekken in verschillende versies en verschillende platformen. Voor Office 2004, Office 2008, Works 8.5 en Works 9.0 is echter geen patch beschikbaar.
Door het vrijgeven van de Security Bulletins en patch zou het voor hackers een koud kunstje zijn om de lekken in kwestie te reverse engineeren. "We weten allemaal uit het verleden dat het reverse engineeren van patches naar exploits begint zodra, als niet daarvoor, de patches verschijnen. Meestal duurt het een paar uur of een paar dagen als het lek makkelijk te misbruiken is. Microsoft heeft dus vrijgegeven wat hackers nodig hebben om aan te vallen", aldus Swa Frantzen. De ISC-handler staat niet alleen in zijn kritiek. Bijna de helft van de bezoekers van het Internet Storm Center vindt de acties van Microsoft in dit geval onverantwoord.
Onze klanten
Bij monde van beveiligingschef Roger Halbheer laat de softwaregigant weten: "De update voor de Windows versie van PowerPoint verscheen eerder dan de Mac versie. De reden hiervoor is dat we de Windows versie niet wilde achterhouden, aangezien die een groot gedeelte van onze klanten kan beschermen."
Deze posting is gelocked. Reageren is niet meer mogelijk.