Nieuw beveiligingslek kan Windows-systemen laten crashen

hacker

Een zero-day kwetsbaarheid in Windows 10, Windows 8.1 en Windows Server edities stelt aanvallers in staat systemen op afstand te laten crashen via een denial of service aanval. Deze aanval kan worden gebruikt om de systemen vatbaar te maken voor andere aanvallen.

Dit stelt beveiligingsonderzoeker Laurent Gaffie. Het gaat om een kwetsbaarheid die verband houdt met de wijze waarop Windows omgaat met het Server Message Block (SMB) servers. De kwetsbaarheid zorgt ervoor dat verkeer van een kwaadaardige SMB-server niet goed wordt verwerkt. Indien aanvallers gebruikers -bijvoorbeeld via social engineering - weten te overtuigen met deze malafide SMB-server verbinding te maken kan Windows crashen.

Na drie maanden nog niet verholpen

Gaffie zegt tegen ThreatPost Microsoft op 25 september al over het bestaan van de kwetsbaarheid op de hoogte te hebben gesteld. Microsoft zou toen hebben aangegeven het probleem in december te willen dichten. Deze patch is uiteindelijk niet verschenen en doorgeschoven naar februari. Aangezien Microsoft het lek na drie maanden tijd nog niet heeft gedicht is Gaffie nu tot publicatie van details over de kwetsbaarheid overgegaan. Gaffie heeft een proof-of-concept exploit code gepubliceerd: Win10.py.

Ook uit de beveiligingsonderzoeker felle kritiek op het beleid van Microsoft. “Ik heb besloten deze bug een week voordat de patch wordt vrijgegeven te publiceren, aangezien het niet de eerste keer is dat Microsoft mijn bugs vasthoudt”, aldus Gaffie tegenover ThreatPost. “Ik doe gratis werk (ik word hiervoor op geen enkele wijze betaald) met als doel gebruikers te helpen. Indien zij (red: Microsoft) op een bug als deze vasthouden helpen zij hun gebruikers hier niet mee, en houden zij zich bezig met schadebeperking via marketing en het opportunistisch vrijgegeven van patches. Deze houding is verkeerd ten opzichte van hun gebruikers en voor de security community in zijn geheel.”

'Weinig risico'

Microsoft stelt dat het beveiligingslek weinig risico met zich meebrengt. Het bedrijf wil daarom geen tussentijdse patch uitbrengen om de kwetsbaarheid te dichten. Gebruikers zullen dus geduld moeten hebben tot de volgende update, die voor 14 februari op de planning staat.

Meer over
Lees ook
NTT Com Security en Fortinet kondigen samenwerking aan rond cloudbeveiliging

NTT Com Security en Fortinet kondigen samenwerking aan rond cloudbeveiliging

De leveranciers van beveiligingsoplossingen NTT Com Security en Fortinet gaan een samenwerking aan voor het leveren van beveiligingsadvies, -expertise en -oplossingen. Als onderdeel van de samenwerking neemt NTT Com Security de beveiligingsoplossingen van Fortinet op in zijn portfolio. De twee bedrijven werken al langer samen en breiden deze relat1

Ernstig iOS en OS X-lek maakt diefstal van wachtwoorden uit apps mogelijk

Ernstig iOS en OS X-lek maakt diefstal van wachtwoorden uit apps mogelijk

Een groep onderzoekers heeft een ernstig beveiligingsgat gevonden in Apple’s besturingssystemen iOS en OS X. De onderzoekers zijn erin geslaagd een malafide app in de App Store te krijgen en via deze app gevoelige informatie uit andere geïnstalleerde apps te stelen. Denk hierbij aan wachtwoorden. De onderzoeksgroep beschrijft in een whitepaper dat1

NSA-klokkenluider Snowden prijst beveiliging van Apple

NSA-klokkenluider Snowden prijst beveiliging van Apple

NSA-klokkenluider Edward Snowden prijst Apple voor de maatregelen die het bedrijf heeft genomen rond security. Denk hierbij aan de mogelijkheid de volledige opslagschijf op iOS 8 te laten versleutelen, zonder dat Apple toegang krijgt tot de encryptiesleutels. Snowden stelt in een redactioneel stuk in The New York Times dat flinke stappen zijn gema1