Microsoft waarschuwt gebruikers voor een nieuw beveiligingslek in Windows XP, Vista en Server 2003, waardoor aanvallers kwetsbare systemen kunnen overnemen. Het probleem bevindt zich in de Windows Graphics Rendering Engine bij het verwerken van thumbnails en laat aanvallers willekeurige code met de rechten van de ingelogde gebruiker uitvoeren, aldus Microsoft in deze advisory.
Het bezoeken van een gehackte of kwaadaardige website of het openen van een kwaadaardig Word of PowerPoint-bestand is voldoende om gehackt te worden. De exploit is zonder Microsoft eerst te waarschuwen openbaar gemaakt en is inmiddels ook aan de populaire hackertool Metasploit toegevoegd. Onderzoekers Moti en Xu Hao publiceerden dit onderzoek waarin zij het lek openbaren, dat CVE-2010-3970 heeft meekregen.
Volgens het Franse beveiligingsbedrijf Vupen is het jaar van de "ongecoördineerde bekendmakingen" begonnen. Er zijn echter nog geen gevallen van misbruik bekend, aldus Angela Gunn, Microsofts marketing communications manager. Die laat verder weten dat er aan een update wordt gewerkt, maar dat de situatie nog niet ernstig genoeg is om een noodpatch uit te brengen.
Aanval
Een aanval via e-mail zou een Word of PowerPoint-bestand kunnen bevatten waarin een speciale thumbnail-afbeelding is opgenomen. Bij het openen of "previewen" van het bestand ontstaat er een stack overflow. In het geval van een netwerkaanval zou de aanvaller de geprepareerde thumbnail-afbeelding op een UNC (Uniformed Naming Convention) of WebDAV locatie kunnen plaatsen. Door een gebruiker deze locatie met Windows Explorer te laten bekijken is het mogelijk om kwaadaardige code uit te voeren.
Microsoft heeft een tijdelijke oplossing online gezet die niet het onderliggende probleem oplost, maar wel tegen bekende aanvalsvectoren bescherming biedt totdat er een update verschijnt. Deze oplossing kan ervoor zorgen dat bepaalde mediabestanden niet meer goed worden weergegeven. Het lek is niet aanwezig in Windows 7 en zou volgens beveiligingsonderzoeker H.D. Moore ook niet op 64-bit systemen te reproduceren.
Deze posting is gelocked. Reageren is niet meer mogelijk.