Microsoft zal drie bugs in Windows die door Google werden gevonden niet via een Security Bulletin patchen. Google publiceerde de afgelopen weken drie kwetsbaarheden in Windows waarvoor op dat moment nog geen update beschikbaar was. Afgelopen vrijdag maakte de zoekgigant in één keer drie bugs in Windows openbaar, aangeduid als "issue 138", "issue 156" en "issue 160".
Via de drie problemen zou het mogelijk zijn om informatie te stelen als een gebruiker met een kwaadaardige smb-server verbinding maakt, zou malware de User Account Control (UAC)-melding kunnen omzeilen en zou het mogelijk zijn om lokale informatie te achterhalen. De problemen werden eind oktober en begin november ontdekt en aan Microsoft gerapporteerd. In alle drie de gevallen laat Microsoft tegenover Google weten dat de gevonden problemen geen Security Bulletin rechtvaardigen.
In het geval van issue 138 zou een aanvaller al teveel controle moeten hebben om de aanval uit te kunnen voeren, terwijl de UAC-bug in issue 156 verwacht gedrag is. Wat betreft issue 160 stelt Microsoft dat een aanvaller niet voldoende controle over het geheugen kan krijgen om de lokale informatie te achterhalen. Aangezien Microsoft de problemen niet zal patchen heeft Google de details openbaar gemaakt en de status "WontFix" gegeven.
De kwetsbaarheden werden ontdekt door het "Project Zero Team" van Google, dat speciaal naar lekken in veelgebruikte software zoekt. Zodra er een lek wordt gevonden krijgt de betreffende leverancier 90 dagen de tijd om met een update te komen, anders worden de details van de kwetsbaarheid automatisch openbaar gemaakt. Eind december en op 12 januari publiceerde de zoekgigant twee kwetsbaarheden in Windows 8.1, tot woede van Microsoft. Een paar dagen later werden voor de derde keer de details van een ongepatcht Windowslek gepubliceerd, gevolgd door de drie onthullingen van afgelopen vrijdag.
Deze posting is gelocked. Reageren is niet meer mogelijk.