Windows DLL-lek raakt ook EXE-bestanden
10-09-2010,15:23 door
Het DLL-preloading probleem in Windows is ook in EXE-bestanden aanwezig. Security.nl lezer Erik van Straten deed onderzoek naar de 'DLL-problematiek', toen hij een vergelijkbaar lek in EXE-bestanden ontdekte. Het probleem deed zich voor bij zowel Explorer en de virusscanner van Kaspersky Lab. "Maar vermoedelijk is dit probleem allesbehalve beperkt tot die 2 'applicaties'", zo laat hij weten.
Hij informeerde zowel Microsoft als Kaspersky over het probleem, maar ontving een reactie dat er later verder contact met hem werd opgenomen. In de tussentijd kwam Acros Security, het bedrijf dat ook het DLL-preloading probleem openbaarde, met een advisory waarin het waarschuwt dat ook EXE-bestanden kwetsbaar zijn. Aanvallers zouden bijvoorbeeld op een USB-stick of gedeelde netwerkschijf een HTML-bestand en kwaadaardig EXE-bestand kunnen aanmaken. Als het slachtoffer het HTML-bestand opent, wordt onderwater het EXE-bestand aangeroepen en uitgevoerd.
Oplossing
Microsoft's oplossingen voor DLL-preloading gelden niet voor de EXE-bestanden. Van Straten vroeg de softwaregigant om Microsoft applicaties absolute paden te laten gebruiken bij het zoeken naar DLL- en EXE-bestanden. Ook zou Microsoft 0xFFFFFFFF waarden voor CWDIllegalInEXESearch en CWDIllegalInDLLSearch moeten promoten.
Gebruikers krijgen op dit moment het advies om WebDAV uit te schakelen en de huidige werkdirectory voor het uitvoeren van de applicatie of het laden van de libraries naar een veilige locatie te veranderen.
Hij informeerde zowel Microsoft als Kaspersky over het probleem, maar ontving een reactie dat er later verder contact met hem werd opgenomen. In de tussentijd kwam Acros Security, het bedrijf dat ook het DLL-preloading probleem openbaarde, met een advisory waarin het waarschuwt dat ook EXE-bestanden kwetsbaar zijn. Aanvallers zouden bijvoorbeeld op een USB-stick of gedeelde netwerkschijf een HTML-bestand en kwaadaardig EXE-bestand kunnen aanmaken. Als het slachtoffer het HTML-bestand opent, wordt onderwater het EXE-bestand aangeroepen en uitgevoerd.
Oplossing
Microsoft's oplossingen voor DLL-preloading gelden niet voor de EXE-bestanden. Van Straten vroeg de softwaregigant om Microsoft applicaties absolute paden te laten gebruiken bij het zoeken naar DLL- en EXE-bestanden. Ook zou Microsoft 0xFFFFFFFF waarden voor CWDIllegalInEXESearch en CWDIllegalInDLLSearch moeten promoten.
Gebruikers krijgen op dit moment het advies om WebDAV uit te schakelen en de huidige werkdirectory voor het uitvoeren van de applicatie of het laden van de libraries naar een veilige locatie te veranderen.








Gerelateerde artikelen:
Tags:

