Een van de drie gepatchte beveiligingslekken in Office Web Components, die al zeker een maand door aanvallers wordt misbruikt, was al meer dan twee jaar bij Microsoft bekend. Alle drie de fouten in de ActiveX controls waren via het Zero Day Initiative (ZDI) beloningsprogramma aan de softwaregigant gemeld. De controls geven gebruikers de mogelijkheid om Office documenten op het web te publiceren en vervolgens met Internet Explorer te bekijken. Een van de kwetsbaarheden werd al ruim een maand via drive-by aanvallen gebruikt voor het besmetten van systemen. Dit lek was al sinds 19 maart bij Microsoft bekend, aldus het overzicht van het ZDI. Ook het tweede lek was al 29 maanden bekend. De derde kwetsbaarheid stamt uit december 2007 en is daarmee 20 maanden oud.
Toch heeft het beveiligingsbedrijf geen kritiek op het trage patchen van Microsoft. "Over het algemeen genomen is Microsoft een van de betere leveranciers wat betreft het tijdig patchen van kwetsbaarheden", zegt onderzoeker Cody Pierce. Hij vraagt zich af of echter 29 maanden een acceptabele tijdsduur is. "Lekken als deze zijn vrij complex en het ontwikkelen van een patch die niet de applicatie sloopt, kan soms jaren duren."
Deze posting is gelocked. Reageren is niet meer mogelijk.