image

Windows 7 "UAC-lek" nog steeds niet gepatcht

vrijdag 19 juni 2009, 11:40 door Redactie, 8 reacties

Eind januari waarschuwde beveiligingsonderzoeker Long Zhen dat er een lek zat in de manier waarop User Account Control (UAC) in Windows 7 werkt, maar volgens Microsoft ging het om een bewuste ontwerpkeuze en zou men het probleem niet oplossen. Volgens Zhen is het mogelijk voor aanvallers om de UAC-functie uit te schakelen en vervolgens malware te installeren. Aangezien Microsoft hier niets aan gaat doen, heeft Zhen besloten een video van het probleem te maken. "Aangezien Microsoft al een half jaar hiervan op de hoogte is en heeft aangegeven dit lek te negeren, heb ik Leo Davidson gevraagd om de proof-of-concept broncode te publiceren en de test applicatie online te zetten zodat het publiek dit zelf kan controleren."

Tevens noemt hij de UAC waarschuwingen tijdsverspilling. "Als sommige applicaties met of zonder goedkeuring van de gebruiker hun rechten kunnen verhogen, dan hebben de waarschuwingen geen enkel effect. In dat licht is de standaard Windows 7 UAC policy net zo goed als het helemaal uitschakelen van de UAC waarschuwingen."

Zhen verwacht niet dat Microsoft de werking van UAC zal aanpassen en terugzet zoals die in Vista werkt. Hij hoopt dat de softwaregigant de gebruikers laat weten dat er een verhoogd risico is bij het gebruik van de Windows 7 UAC policy. "Ik zeg niet dat dit het einde van Windows 7 is, het is een verbazend besturingssysteem. Dat Microsoft dit negeert is volgens mij onverantwoord."

Reacties (8)
19-06-2009, 16:00 door Anoniem
Ik begrijp toch al niets van die UAC. Als ik een 'gewone' gebruiker ben (die niets mag) dan heb ik die UAC toch niet? Volgens mij is die UAC er alleen voor om het administrators lastig te maken. Iedere gebruiker die als 'administrator' aan't werk is, is in mijn ogen verkeerd bezig, toch?
19-06-2009, 16:40 door spatieman
UAC is daarom ook aanwezig om iedereen te treiteren
voor normale users.
gelukkig kan het uitschakelen.
anders doen de virussen het wel voor je.
19-06-2009, 17:09 door Van Hoorne
Het is hier net de tram die naast de rails staat: de draad kwijt. Dus nog maar even een open deur intrappen: hallo!!! Windows 7 is nog een betaversie!!! En daarin kunnen fouten voorkomen!! Er wordt hier toch ook niet gezeurd over de lekken in de nieuwste beta van Firefox? Nou dan?
19-06-2009, 17:23 door Necrowizard
[url=http://e1.simplecdn.net/slashw/bug-feature.jpg]Tuurlijk microsoft, alles is een ontwerp keuze.[/url]

en @spatieman, ja, inderdaad... het het starten van legitieme programma's irritant maakt, maar "virussen" kunnen het gewoon uitschakelen, heeft het volgens mij geen enkel voordeel -.-

en @Van Hoorne, ze zeggen toch dat het een ontwerp keuze is? dus het heeft niks met beta te maken, ze zijn blijkbaar ook niet van plan het te fixen
19-06-2009, 17:37 door Zipper306
Een we vergeten maar even voor het gemak dat Windows 7 een beta versie is.

Alles van Microsoft moet gewoon maar direct goed werken, of het nou een beta versie is of niet.
Als je kritiek hebt of Windows 7 stuur die dan Microsoft.
19-06-2009, 17:46 door [Account Verwijderd]
[Verwijderd]
20-06-2009, 07:30 door malware_remover
Het is een keuze van MS door het eindeloos gemekker en geklaag over de werking van UAC in Vista. Gekoppeld aan het feit dat de eerst aangemaakte gebruiker behoort tot de administrator groep wat eigenlijk al niet klopt. De hoofdadmin zouden ze moeten isoleren en zeker niet op het inlog scherm plaatsen.

Best practice in W7 : beheerder account met sterk paswoord, UAC op Vista niveau plaatsen - want met de standaard W7 UAC stellingen zijn er 70 systeem bestanden die auto-eleveren - en daarna de user accounts aamaken die default standaard users zijn. Just for the record : in tegenstelling met Linux zijn er in OSX ook al een 50 systeem bestanden die auto-eleveren.

Het grote probleem met die aanpak zijn pc's met meerdere gebruikers : beheerder dus en bv jan, piet ,pol als standaard gebruiker. Die laatste 3 hebben het beheerder paswoord nodig om iets te kunnen installeren maar guess what: ze kunnen nadien gewoon als beheerder inloggen als ze denken dat ze te weinig rechten hebben. Dit bewijst nogmaals dat het usermodel : root - beperkte rechten gebruiker zoals we kennen in bedrijven in de huiskamer bij Jan Modaal niet werkt en nooit kan werken omdat iedere gebruiker root of admin rechten nodig heeft.

Maar goed : de negatieve verhalen rond de "eindeloze" uac-schermen heeft MS nu er toe geleidt dat W7 opgezadeld is met een minder veilige UAC-versie.

MS weet echter dat dit minder veilige UAC verhaal alleen op gespecialiseerde sites zoals security.nl uit te doeken wordt gedaan en niet zoals met Vista in de "normale gevulgariseerde" pers. Ze gaan het niet veranderen

De situatie met UAC in W7 kan dus leiden tot transparante besmettingen wat met Vista heel moeilijk was.

En voor degenen die UAC uitschakelen : doe maar. Het gevolg daarvan is dat IE en Chrome niet meer in sandboxed mode draaien.
27-06-2009, 15:55 door Anoniem
Volgens mij is UAC er alleen om te voorkomen dat iedere gebruiker van alles kan installeren en doet het verder niks, toch?
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.