Niet veertig, maar bijna alle Windows applicaties hebben te maken met een ernstig 'nieuw' soort beveiligingslek. "Bijna alle Windows applicaties zijn kwetsbaar", aldus Mitja Kolsek, CEO van Acros Security. Het Sloveense beveiligingsbedrijf ontdekte het probleem een aantal maanden geleden. Sindsdien heeft het bedrijf meer dan tweehonderd lekke applicaties ontdekt, waarin meer dan vijfhonderd verschillende bugs zitten. Microsoft zou vier maanden geleden al zijn ingelicht.
Details
Het idee was om de details pas te onthullen als er een patch voor was, maar gisteren liet beveiligingsonderzoeker H.D. Moore via Twitter weten dat hij veertig Windows applicaties met een gemeenschappelijk lek had ontdekt. Hij ontdekte de kwetsbaarheid bij het onderzoek naar het Windows LNK-lek. Om welke programma's het gaat wilde de hacker niet vertellen, maar inmiddels zou er al een module voor hackertoolkit Metasploit klaarstaan.
"We hebben meer dan 220 applicaties van ongeveer de honderd grootste leveranciers onderzocht, en ontdekt dat bijna elke applicatie het lek heeft", zegt Kolsek tegenover IDG. Het beveiligingsbedrijf heeft inmiddels een speciale tool gebouwd die onderzoekers laat zien welke applicaties kwetsbaarzijn. Het probleem zit in de manier waarop de meeste applicaties dll en uitvoerbare bestanden laden.
Patch
Kolsek noemt het nieuwe lek "remote binary planting" en het zou eenvoudig te misbruiken zijn. De aanval is voornamelijk mogelijk omdat Windows de huidige directory in de zoekopdracht toevoegt bij het laden van uitvoerbare bestanden. Aanvallers kunnen dat gebruiken om Windows applicaties kwaadaardige bestanden te laten laden. De meeste Windows applicaties zouden de functionaliteit gebruiken om te kunnen werken, wat het lastig maakt voor Microsoft om één beveiligingsupdate uit te rollen.
Microsoft zou echter wel de werking van de functionaliteit kunnen aanpassen, zo merkt Kolsek op. Toch zou deze oplossing talloze applicaties kunnen breken. De CEO verwacht echter dat Microsoft snel met een oplossing komt. Tijdens de DeepSec beveiligingsconferentie geeft Acros een lezing over remote binary planting, waardoor het goed mogelijk is dat Microsoft hiervoor het probleem zal oplossen.
Oud
Volgens Moore gaat het misschien niet om een nieuw lek, maar zou het probleem al tien jaar geleden zijn gerapporteerd. Hij wijst naar deze melding, die een 'Microsoft Windows DLL Search Path Weakness' beschrijft.
"Als een programma op Microsoft Windows wordt uitgevoerd, kan het aanvullende code in DLL-bestanden vereisen. Deze bestanden worden dynamisch gelokaliseerd tijdens run time en indien nodig geladen. Er bestaat een zwakte in het algoritme dat wordt gebruikt voor het lokaliseren van deze bestanden." Deze omschrijving lijkt erg veel op het probleem dat Acros ontdekte. Moore zal maandag meer details over het probleem prijsgeven.
Deze posting is gelocked. Reageren is niet meer mogelijk.