image

Microsoft patcht in laatste patchronde 2004 vijf lekken

dinsdag 14 december 2004, 21:37 door Redactie, 10 reacties

Zoals Microsoft vorige week liet weten zou het tijdens de patchcyclus van december 5 lekken in de verschillende Windows besturingssystemen patchen. Update MS04-041 verhelpt twee lekken in Wordpad waardoor er op een kwetsbaar systeem willekeurige code kan worden uitgevoerd en een aanvaller dus volledige controle over de machine kan krijgen. De lekken in Wordpad zijn in bijna alle Windows versies aanwezig.

MS04-042 verhelpt twee lekken in de DHCP Server service, waarvan de ergste er weer voor zorgt dat een aanvaller code op de kwetsbare machine kan uitvoeren. Deze lekken zijn alleen aanwezig in Windows NT 4.0 Server.

MS04-043 verhelpt een lek in de HyperTerminal waardoor er willekeurige code op de machine kan worden uitgevoerd. Dit lek is in alle Windows versies behalve de 9x serie aanwezig.

MS04-044 verhelpt twee lekken in de Windows Kernel en LSASS waardoor een aanvaller zijn rechten kan verhogen. Een aanvaller moet wel geldige logingegevens hebben en kunnen inloggen om van dit lek misbruik te maken. Dit lek is in alle Windows versies behalve de 9x serie aanwezig.

De laatst geplande update van dit jaar, MS04-045 verhelpt twee lekken in de Windows Internet Naming Service (WINS), waardoor een aanvaller code op het systeem kan uitvoeren. Alleen gebruikers van Windows NT Server 4.0, 2000 Server en Server 2003 moeten dit lek dichten.

Alle lekken worden door Microsoft als "important" bestempeld en gebruikers zouden bij de eerst mogelijke gelegenheid de patches, die via de Windows Update functie en de Security Bulletins gedownload kunnen worden, moeten installeren. Zoals het er nu naar uitziet komt het totaal aantal kritieke Microsoft patches van dit jaar op 45. Vorig jaar had Microsoft 51 kritieke patches nodig om haar software te beveiligen.

Reacties (10)
14-12-2004, 22:24 door jaapvaakvaak
gepacht probleemloos
14-12-2004, 23:40 door Anoniem
Ook geïnstalleerd zonder enig probleem.
15-12-2004, 01:22 door Anoniem
Beste redactie,

Dank voor de kort maar krachtige omschrijving! Toch enkele
opmerkingen, niet alleen aan gericht jullie.

Redactie schreef:
> Zoals het er nu naar uitziet komt het totaal aantal kritieke
> Microsoft patches van dit jaar op 45. Vorig jaar had Microsoft
> 51 kritieke patches nodig om haar software te beveiligen.

Ja, maar in 2003 waren er niet zoveel "multiple" patches als dit
jaar. Bijv. de nieuwe MS04-044 patched 2 verschillende bugs,
en als je MS04-011 (Windows security update), MS04-028
(JPEG flaws) en MS04-032 (Windows security update) goed
bekijkt zul je zien dat er dit jaar eigenlijk heel wat meer issues
waren dan de genoemde 45 (die jullie in tegenstelling tot MS
allemaal "kritiek" noemen). Tel XPSP2 erbij op en 't was een
bewogen jaar...

Ik vind overigens wel dat MS fouten moet repareren, ik maak
deze opmerking alleen omdat het aantal uitgebrachte
patches niets zegt over hoe secure een systeem is en/of er
netto vooruitgang wordt geboekt. Hoe snel patches uitkomen
nadat de auteur op de hoogte van een kwetsbaarheid is gebracht
vind ik een veel belangrijker aspect, en daarvan zie ik bij MS in
2004 niet de toegezegde verbetering.

Dat cross zone scripting bugs in (te) complexe applicaties als IE
nog steeds gevonden worden begrijp ik best, maar hoe kunnen
er, ondanks code-audits die nu toch wel zullen zijn uitgevoerd,
nog steeds buffer-overflows worden gevonden (vaak door derden)
o.a. in code die netwerkpakketten afhandelt, zoals in WINS en
DHCP, notabene server applicaties?

Overigens is "important" een magere aanduiding voor met name
de WINS patch, zelfs als de betreffende poort niet direct vanaf
het internet toegankelijk is; immers, sinds Nimda kennen we
wormen die via mail of webbrowser je LAN kunnen binnendringen,
en dan via andere protocollen verder wandelen (bij MS Small
Business Server staat WINS by default aan - richting het locale
netwerk). Daarnaast kun je met-bots-geinfecteerde-notebooks
en/of kwaadwillende locale gebruikers niet altijd uitsluiten.

Erik van Straten
15-12-2004, 09:11 door [Account Verwijderd]
[Verwijderd]
15-12-2004, 09:27 door Anoniem
Ik gebruik geen windows, maar mijn complimenten aan de
eerste twee comment-schrijvers. Gewoon kort even melden of
het werkt. daar heb je tenminste wat aan. Kudos :)
15-12-2004, 10:59 door Anoniem
Door Anoniem
Ik gebruik geen windows, maar mijn complimenten aan de
eerste twee comment-schrijvers. Gewoon kort even melden of
het werkt. daar heb je tenminste wat aan. Kudos :)
Hoezo denk jij dat je daar wat aan hebt?
Jouw syste(e)m(en) zijn immers niet identiek an die van hun.
Als je om wat voor een reden niet zeker bent van een patch
(en 1 v/d 5 van gisteren is een kernel patch (ntoskrnl.exe))
dan zul je die eerst zelf moeten testen.

Enkel vertrouwen op een ander is hoofd-in-het-zand tactiek.
15-12-2004, 12:46 door Anoniem
Opvallend dat de meeste fouten in de nieuwere systemen zitten (of
tenminste zijn geconstateerd). Bij diverse meldingen staat dat de fout niet
in de "oude !!" Windows 9x versies zit.

Windows 9x wordt minder ondersteund, maar heeft vreemd genoeg ook
geen last van deze lekken en fouten
15-12-2004, 13:49 door Anoniem
Oh ja, en als je niet van elke patch een bulletin maakt
lijkt het ook net of er minder bugs gefixed hoefden te
worden. Bizar dat juist van een door MS zelf als "Critical"
aangeduidde patch geen bulletin verschijnt.

Op 14 dec. is ook een bug in de XPSP2 firewall gerepareerd;
onder omstandigheden bood deze firewall GEEN bescherming
voor PC's met een inbelverbinding. "To resolve this problem,
you must download and install the Critical Update for
Windows XP (KB886185)". Zie:
http://support.microsoft.com/kb/886185

De betreffende patch zou vanzelf meegenomen worden als je
WindowsUpdate bezoekt (al dan niet automatisch). Anders kun
je vanaf de MS page een losse patch downloaden, mits je een
geregistreerde Windows versie hebt.

Bron (Duitstalig):
http://www.heise.de/security/news/meldung/54254

Erik van Straten
15-12-2004, 13:59 door Anoniem
Door Anoniem

Enkel vertrouwen op een ander is hoofd-in-het-zand
tactiek.

Works for me !
15-12-2004, 16:06 door Anoniem
Door Hugo
Lekken in Wordpad?!?!?!??! Serieus, dat is een veredelde
notepad. Hoe kan je DAAR in godsnaam dit soort lekken in
hebben. Wat voor een *@#*$& zitten er daar bij MS......

Eerlijk gezegt verbaast die in hyperterminal me nog meer,
een simpelere applicatie kan je bijna niet verzinnen. Bijna
knap om daar een lek in te krijgen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.