image

Beveiligingslek in Visual Studio 2005 actief misbruikt

donderdag 2 november 2006, 09:54 door Redactie, 3 reacties

Microsoft en het Amerikaanse Computer Emergency Response Team waarschuwen voor een nieuw beveiligingslek in Visual Studio 2005 dat actief misbruikt wordt. Door een gebruiker een kwaadaardige website te laten openen kan een aanvaller het systeem overnemen.

Het lek zit in het Microsoft WMI Object Broker ActiveX control, dat standaard door Visual Studio 2005 wordt geinstalleerd, en dat ervoor zorgt dat het ActiveX beveiligingsmodel omzeild kan worden, waardoor een ongeauthenticeerde gebruiker willekeurige code op een kwetsbaar systeem kan uitvoeren.

Gebruikers van Windows Server 2003 en Windows Server 2003 Service Pack 1 in de standaard configuratie en met de "Enhanced Security Configuration" ingeschakeld zijn niet kwetsbaar. Visual Studio 2005 klanten die Internet Explorer 7 gebruiken lopen ook geen gevaar, totdat het control via de ActiveX Opt-in Feature in de Internet Zone is geactiveerd.

Aangezien er geen patch beschikbaar is geeft Microsoft voor overige gebruikers deze workarounds.

Reacties (3)
02-11-2006, 10:04 door e.r.
Dat is natuurlijk wel weer een beetje jammer... Vooral als een lek actief
misbruikt wordt moet je er een hotfix voor uitbrengen.

Hehe, wel weer een reden om IE7 te nemen ;)
Ga anders eens naar http://www.ie7.com :p (Leuke site, maar ik gebruik echt
ie7)
02-11-2006, 12:14 door Anoniem
Door e.r.
Dat is natuurlijk wel weer een beetje jammer... Vooral als een lek actief
misbruikt wordt moet je er een hotfix voor uitbrengen.

Hehe, wel weer een reden om IE7 te nemen ;)
Ga anders eens naar http://www.ie7.com :p (Leuke site, maar ik gebruik
echt
ie7)

Leuk. Maar IE7 past in een businnessplan van MS. FF daarentegen is een
hobby. Wat brengt dat hen eigenlijk op? Of zijn het allemaal bijklussers
van grote bedrijven? Uiteindelijk gaan vele Opensource projecten een stille
dood sterven. Jammer maar ik zie geen toekomst in vele van die projecten.
Goed dat er concurrentie is en IE7 is daar toch het bewijs van. Zonder FF
was er geen IE7. Maar wat is de toekomst van FF op lange termijn? Als ik
een groot bedrijf was en kies voor FF zou ik toch op zijn minst moeten
weten wat hun bedoelingen zijn met hun browsers. Fun?
02-11-2006, 12:41 door Anoniem
Microsoft (advisory) statement: "(...)Upon completion of this investigation,
Microsoft will take the appropriate action to help protect our customers. A
security update will be released through our monthly release process or
an out-of-cycle security update will be provided, depending on customer
needs."
Het is een melding van het afgelopen weekend, er wordt nog naar
gekeken wat de gepaste aktie vanuit Microsoft zal zijn. Een "hotfix" (of in
Microsoft termen een "out of cycle") wordt niet uitgesloten.

Advisory: http://www.microsoft.com/technet/security/advisory/927709.mspx
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.