image

"Microsoft misleidt publiek met security bulletin MS06-015"

donderdag 13 april 2006, 11:19 door Redactie, 5 reacties

Zwarte dinsdag ligt alweer twee dagen achter ons, maar volgens sommigen is Microsoft niet helemaal eerlijk met haar informatie geweest. In Security Bulletin MS06-015 werd een patch voor een enkel "Windows Shell lek" aangekondigd. In het overzicht staat echter:

Toen dit security bulleting uitkwam, was het lek toen al bekend gemaakt?
Nee. Microsoft ontving informatie over dit lek via verantwoordelijke disclosure.

Iets verder staat:

Opmerking De update voor dit lek verhelpt ook een variant die al bij het publiek bekend was en vermeld staat onder Common Vulnerability en Exposure number CVE-2004-2289.

Volgens Steve Christey is dit lek al sinds mei 2004 bekend. Dus het gedocumenteerde lek is alleen aan Microsoft gemeld, maar de "variant" die ook gepatcht is, was al meer dan 700 dagen bekend. In dat geval zou de echte "variant" dus na de publieke ontdekking aan Microsoft gemeld zijn.

De update bevat ook een "verandering van functionaliteit":

Deze security update bevat een Defense in Depth aanpassing die ervoor zorgt dat er continu geprompt wordt in Internet zone drag en drop scenario's.

Het is echter niet bekend welke dreiging met deze aanpassing wordt verholpen. Volgens SecuriTeam moet Microsoft veel transparanter zijn in de informatie over dreigingen waar haar klanten mee te maken hebben. En niet alleen klanten, ook systeembeheerders die de patches moeten installeren weten niet welk probleem precies verholpen wordt.

Reacties (5)
13-04-2006, 12:01 door Anoniem
Wat een gezeur van SecuriTeam. Iedere letter op een zodanige manier
interpreteren om Microsoft negatief in het licht te zetten. Er is niks mis met
de informatie. Maar ja...zo krijgen zij ook weer wat reclame.
13-04-2006, 14:03 door G-Force
Inderdaad. Als eindgebruiker ben ik niet geïnteresseerd in
de vraag wat eerst wel en daarna misschien niet bekend is
geworden.

Als er maar een patch wordt uitgegeven. De rest vind ik
onbelangrijk.
13-04-2006, 18:42 door Anoniem
@Peter V:

Als eindgebruiker ben je inderdaad niet in die details
geïnteresseerd. Daarom wil je kunnen vertrouwen op de
meldingen die de leverancier doet. In dit geval gaat het om
een leverancier die vaker lekken stilhoudt of
bagatelliseert. En sommige lekken worden pas erg laat
gerepareerd.
Deze kennis in voor eindgebruikers dus in zoverre
belangrijk, dat ze weten niet blind te kunnen varen op het
oordeel van de leverancier.
Daarom vind ik het geen 'gezeur'.
13-04-2006, 20:15 door Anoniem
Door Peter V.
Inderdaad. Als eindgebruiker ben ik niet geïnteresseerd in
de vraag wat eerst wel en daarna misschien niet bekend is
geworden.

Als er maar een patch wordt uitgegeven. De rest vind ik
onbelangrijk.
Ja, als...
Helaas duurde het 700 dagen.
14-04-2006, 04:23 door Anoniem
Ach, er zijn nogsteeds 0-days van de vorige eeuw die vandaag
nog werken, dus waar hebben we het over ;-)
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.