Nieuw beveiligingslek kan Windows-systemen laten crashen

hacker

Een zero-day kwetsbaarheid in Windows 10, Windows 8.1 en Windows Server edities stelt aanvallers in staat systemen op afstand te laten crashen via een denial of service aanval. Deze aanval kan worden gebruikt om de systemen vatbaar te maken voor andere aanvallen.

Dit stelt beveiligingsonderzoeker Laurent Gaffie. Het gaat om een kwetsbaarheid die verband houdt met de wijze waarop Windows omgaat met het Server Message Block (SMB) servers. De kwetsbaarheid zorgt ervoor dat verkeer van een kwaadaardige SMB-server niet goed wordt verwerkt. Indien aanvallers gebruikers -bijvoorbeeld via social engineering - weten te overtuigen met deze malafide SMB-server verbinding te maken kan Windows crashen.

Na drie maanden nog niet verholpen

Gaffie zegt tegen ThreatPost Microsoft op 25 september al over het bestaan van de kwetsbaarheid op de hoogte te hebben gesteld. Microsoft zou toen hebben aangegeven het probleem in december te willen dichten. Deze patch is uiteindelijk niet verschenen en doorgeschoven naar februari. Aangezien Microsoft het lek na drie maanden tijd nog niet heeft gedicht is Gaffie nu tot publicatie van details over de kwetsbaarheid overgegaan. Gaffie heeft een proof-of-concept exploit code gepubliceerd: Win10.py.

Ook uit de beveiligingsonderzoeker felle kritiek op het beleid van Microsoft. “Ik heb besloten deze bug een week voordat de patch wordt vrijgegeven te publiceren, aangezien het niet de eerste keer is dat Microsoft mijn bugs vasthoudt”, aldus Gaffie tegenover ThreatPost. “Ik doe gratis werk (ik word hiervoor op geen enkele wijze betaald) met als doel gebruikers te helpen. Indien zij (red: Microsoft) op een bug als deze vasthouden helpen zij hun gebruikers hier niet mee, en houden zij zich bezig met schadebeperking via marketing en het opportunistisch vrijgegeven van patches. Deze houding is verkeerd ten opzichte van hun gebruikers en voor de security community in zijn geheel.”

'Weinig risico'

Microsoft stelt dat het beveiligingslek weinig risico met zich meebrengt. Het bedrijf wil daarom geen tussentijdse patch uitbrengen om de kwetsbaarheid te dichten. Gebruikers zullen dus geduld moeten hebben tot de volgende update, die voor 14 februari op de planning staat.

Meer over
Lees ook
Fortinet neemt Meru Networks over

Fortinet neemt Meru Networks over

Leverancier van IT-beveiliging Fortinet neemt Meru Networks, leverancier van intelligente wifi-netwerken, over. De overname van Meru breidt het beveiligingsportfolio van Fortinet uit en geeft het bedrijf toegang tot de grootzakelijke, internationale wifi-markt, met een waarde van 5 biljoen dollar. Fortinet wil geïntegreerde en intelligente oplossi1

Google: ‘Beveiligingsvragen zijn onveilig en onbetrouwbaar’

Google: ‘Beveiligingsvragen zijn onveilig en onbetrouwbaar’

Niet alleen wachtwoorden zijn onveilig, maar ook de beveiligingsvragen waarmee wachtwoorden kunnen worden hersteld. Beveiligingsvragen zijn als een losstaande methode om accounts te kunnen herstellen onveilig en onbetrouwbaar. Dit concludeert Google na honderden miljoenen geheime beveiligingsvragen en en de bijhorende antwoorden te analyseren. Vee1

97% van wereldbevolking herkent niet ieder phishingmailtje

97% van wereldbevolking herkent niet ieder phishingmailtje

97% van de wereldbevolking is niet in staat alle phishingmailtjes te onderscheiden van legitieme mailtjes. 80% ziet minstens één phishingmail aan voor een legitieme mail en loopt dus het risico slachtoffer te worden van een dergelijke cyberaanval. Dit blijkt uit de phishing quiz van Intel Security, een onderzoek naar het vermogen van de consument1