Het ernstige beveiligingslek in Microsoft Internet Information Services dat dinsdag opdook en waar een dag later een waarschuwing voor verscheen, wordt inmiddels actief door hackers misbruikt, zo laat Microsoft weten. Vooralsnog zou het om "beperkte aanvallen" gaan. Daarnaast zijn er ook proof-of-concept exploits voor Denial of Service aanvallen op Windows XP en Windows Server 2003 verschenen. Voor deze exploits is alleen leestoegang tot de FTP service vereist, geen schrijftoegang. Een andere exploit maakt misbruik van FTP6 die standaard met Vista en Windows Server 2008 wordt geleverd. Microsoft merkt op dat FTP 7.5 inmiddels voor deze besturingssystemen is te downloaden. Deze versie is niet kwetsbaar.
Onverantwoord
Omdat het lek niet op een verantwoorde wijze bij Microsoft is gemeld, heeft dit er nu voor gezorgd dat klanten risico lopen, aldus de softwaregigant. "We blijven het op verantwoorde wijze melden van beveiligingslekken aanmoedigen." In dit geval zou de ontwikkelaar in kwestie als eerste moeten worden ingelicht. "Dit zorgt ervoor dat klanten een kwalitatief goede update voor beveiligingslekken krijgen, zonder dat ze worden blootgesteld aan kwaadaardige aanvallers terwijl de update in ontwikkeling is."
Tweede lek
Doordat de exploit als eerst op de Full-Disclosure mailingslist verscheen, zorgt dit voor "concurrerende prioriteiten" bij Microsoft. "We willen het probleem zo grondig als mogelijk onderzoeken. Op hetzelfde moment willen we onze klanten zo snel als mogelijk inlichten, zodat ze zichzelf kunnen beschermen", zegt Wade Hilmo. Hij merkt verder op dat Kingcope, de ontdekker van het eerste lek, inmiddels ook informatie over een tweede kwetsbaarheid heeft gepubliceerd. "Deze nieuwe melding betreft een verschillend probleem, de impact, mitigatie en workarounds, zijn bijna gelijk aan die van het eerste probleem, in ieder geval gelijk genoeg dat beide problemen in de advisory verwerkt zijn."
Deze posting is gelocked. Reageren is niet meer mogelijk.