Een 20 jaar oud beveiligingslek in het SMB-protocol maakt het mogelijk om met een eenvoudige computer Windows-servers op afstand te laten crashen en een update van Microsoft zal niet verschijnen. De kwetsbaarheid is in alle Windows-versies sinds Windows 2000 aanwezig en is waarschijnlijk al veel eerder aan de Windowscode toegevoegd, zegt onderzoeker Sean Dillon van securitybedrijf RiskSense.
Samen met zijn collega Zach Harding zal hij aanstaande zaterdag tijdens de Defcon-hackerconferentie in Las Vegas de kwetsbaarheid openbaren. De onderzoekers noemen hun aanval SMBloris, een verwijzing naar de Slowloris-aanval van onderzoeker Robert Hansen uit 2009. Tijdens het onderzoek naar de EternalBlue-exploit van de NSA ontdekte Dillon de kwetsbaarheid. Via het beveiligingslek is het mogelijk om een stevige Windows-server met alleen een Raspberry Pi-computer te laten crashen.
Dillon waarschuwde Microsoft in juni van dit jaar, maar volgens de softwaregigant gaat het om een "moderate" kwetsbaarheid. Het lijkt erop dat Microsoft het probleem niet zal patchen. In een verklaring tegenover Threatpost laat een woordvoerder namelijk weten dat het beveiligingslek geen ernstige beveiligingsgevolgen heeft en er geen plannen voor een update zijn. Bedrijven krijgen het advies van Microsoft om toegang van het internet naar SMBv1 te blokkeren.
"De reden dat ze zeggen dat het een moderate probleem is, is omdat er veel verbindingen naar de server moeten worden geopend, maar je kunt het allemaal vanaf een enkele machine doen. Een Raspberry Pi kan de krachtigste server offline halen", stelt Dillon. Hij merkt op dat de aanval te gebruiken is om bestaande ddos-aanvallen te versterken. Daarnaast hoeven aanvallers niet meer over veel machines te beschikken. "Waarom zou je een ddos-aanval uitvoeren als je ook een dos-aanval van een enkele machine kunt uitvoeren. Je hebt geen botnet nodig om een Windows-server uit te schakelen." Tijdens hun presentatie zullen de onderzoekers een demonstratie van de aanval geven.
Deze posting is gelocked. Reageren is niet meer mogelijk.