image

Kwetsbaarheid ontdekt in Windows XP firewall

dinsdag 19 oktober 2004, 13:50 door Redactie, 3 reacties

Er is een kwetsbaarheid in Windows XP ontdekt die misbruikt kan worden om bepaalde regels in de Internet Connection Firewall (ICF) te omzeilen. Het probleem wordt veroorzaakt doordat de firewall standaard verbindingen accepteert op poorten waar het "sessmgr.exe" proces naar luistert. Hierdoor kunnen kwaadwillende personen een ongeautoriseerde service hosten of kan een trojan, door het starten van "sessmgr.exe," kwaadaardige code in het draaiende proces injecteren. De kwetsbaarheid is aanwezig in Windows XP Service Pack 2, maar ook andere versies zouden mogelijk kwetsbaar zijn. Er wordt aangeraden om "Remote Assistance" onder het "Exceptions" tabblad uit te schakelen. Tevens raadt men aan om niet alleen op firewalls, voor het voorkomen van ongeautoriseerde toegang tot internet, te vertrouwen.

De kwetsbaarheid in kwestie is een algemeen probleem met personal firewalls en kan door elk programma, dat zonder interactie van de gebruiker door de firewall heen mag gaan, misbruikt worden. Het verschijnsel is zo'n 2 jaar geleden al door de security gemeenschap besproken. Ook de proof of concept exploit code is al eerder verschenen, zo laat deze advisory weten.

Update: tekst aangepast

Reacties (3)
19-10-2004, 14:24 door SirDice
Op bugtraq is de POC gepost. Er was daar nog een joker die reageerde
dat je de firewall ook kon stoppen met "net stop". Heel leuk maar daar heb
je administrator rechten voor nodig. De POC bewijst juist dat
een "normale" gebruiker (lees: trojan, virus etc) de firewall kan omzeilen
door te "piggybacken" via een "vertrouwd" process. En daar heb je geen administrator rechten voor nodig.
19-10-2004, 16:39 door Anoniem
Het zou ook niet mogen kunnen dat willekeurige processen code kunnen
injecteren in native / systeemprocessen.
19-10-2004, 21:21 door Anoniem
"NOTE: This is a general problem with personal firewalls and
can be exploited via any program granted access through the
firewall without user interaction. It is a known issue and
have been discussed in the security community about 2 years
ago. PoC exploit code has also priorly been released by
Oliver Lavery."

Dus redactie - graag header aanpassen naar: "Kwetsbaarheid
ontdekt in alle Personal Firewall's"
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.