Ik heb dit gisteren (correct) aan het ISC gemeld, en heb ze
zojuist gevraagd om de pagina te corrigeren (waarin sprake
is van MS05-001); het gaat hier natuulijk om MS05-002, zie
http://www.microsoft.com/technet/security/Bulletin/MS05-002.mspxDaarin geeft Microsoft aan dat de stack based buffer
overflow t.g.v. gemanipuleerde animated icons en cursors ook
in Win9X en ME een "critical vulnerability" is, en dat ze
dus een patch beschikbaar zullen stellen. Echter, in dat
bulletin geven ze aan dat ze dat "zo spoedig mogelijk" na 11
januari zullen doen, en dat de patch alleen via
WindowsUpdate beschikbaar zal zijn. Ik heb zojuist nogmaals
gecheckt vanaf een Win98SE (Engelstalig) PC, en deze patch
wordt nog steeds niet aangeboden via WU.
Nu betekent MS05-002 extra werk voor MS want het betreft een
bug in "core" OS files en die zijn heel verschillend in
Win9x/ME t.o.v. NT en opvolgers. Aan de andere kant betreft
het een ordinaire bufferoverflow en die zijn over het
algemeen zeer simpel te patchen, zonder dat dit verder
bijwerkingen geeft.
Overigens is MS05-001 (fout in hhctrl.ocx)
welbeschikbaar voor Win9x/ME, mits daarop MSIE6+SP1
geinstalleerd is (MS05-001 is feitelijk een IE6SP1 patch die
dezelfde hhctrl.ocx installeert op alle Win32 behalve XP+SP2
en W2003).
Naast mijn melding aan het ISC heb ik ook een email naar
Microsoft "secure" gestuurd met het verzoek om opheldering
en het beschikbaarstellen van de patch niet uit te stellen.
Daar heb ik nog geen antwoord op ontvangen.
In antwoord op een vraag die ik gisteren las op security.nl:
ik vermoed dat deze kwetsbaarheid voor elke browser (en
email programma) geldt. De meeste virussscanners zullen
ondertussen gemanipuleerde ANI files wel herkennen, maar het
is mogelijk dat daar een "engine" update voor nodig is; het
is verstandig om regelmatig op de website van je antivirus
fabrikant te controleren of zowel de laatste versie van de
definities als die van de engine overeenkomen met wat je
hebt draaien.
Onder Win9X/ME kun je evt. in de registry beide keys ".ani"
en "anifile" (onder HKEY_CLASSES_ROOT) tijdelijk in iets
anders hernoemen. Ik raad dit af aan iedereen die niet goed
met regedit overweg kan, en weet ook niet zeker of dit ANI
bufferoverflows in de praktijk tegengaat (sommige zaken
zitten hard-coded in exexutables). Voor alle andere Win32
versies hoef je dit niet te doen mits je na 11 Jan.
WindowsUpdate hebt gedraaid en MS05-002 (891711) succesvol
is geinstalleerd.
Erik van Straten