image

Ernstige Symantec, Kaspersky, Microsoft en Firefox lekken

donderdag 16 november 2006, 09:54 door Redactie, 6 reacties

Een beloningsprogramma voor beveiligingsonderzoekers heeft de afgelopen week in de software van Symantec, Kaspersky Lab, Microsoft, Mozilla en Computer Associates een aantal ernstige lekken gevonden. Via de lekken kan een aanvaller volledige controle over kwetsbare machines krijgen.

De beveiligingssoftware van Computer Associates is met vier aparte beveiligingslekken het zwaarst getroffen. Om welke progamma's het precies gaat staat niet vermeld in de advisories van het Zero Day Initiative (ZDI).

ZDI is een initiatief van netwerkgigant 3Com en bestaat inmiddels meer dan een jaar. Het beloningsprogramma lijkt te werken, want de afgelopen dertien maanden heeft men 125 advisories klaarstaan of al uitgebracht. Hoewel 3Com betrokken partijen waarschuwt, is niet elke aanbieder even snel met patchen. Zo is een ernstig lek in de software van IBM al 191 dagen bekend, maar nog steeds niet gepatcht. Apple is met een lek van 153 dagen oud een goede tweede.

Reacties (6)
16-11-2006, 10:17 door SirDice
Via de lekken kan een aanvaller volledige controle over kwetsbare machines krijgen.
Volledige controle? Controle, ok. Volledige controle heb je alleen als je root, administrator of system rechten krijgt.
16-11-2006, 10:58 door Anoniem
Worden we hier nog somberder van? Het kan bijna niet.
Alles is zowat lek tegenwoordig,en je zal er voor betaald
hebben.
Merken met aanzien en ook andere Free Software niet te vergeten.
Maar het gekke is dat ik dat niet merk,want op een liggend
pijltje na,
werkt alles perfect.Hoewel dit laatste bij FF niet het geval
is.(pijltje)
Is dat nu allemaal een gevolg van gewoon slechte programma
schrijvers?
Of zijn die onderzoek bureaus zo goed uitgerust,dat die
alles ontdekken?
Allemaal vragen in dit jaar der lekken! want ze zijn niet
meer te tellen.
16-11-2006, 11:29 door Anoniem
Mijn kraan lekt ook en die komt niet van msft.
Ze zijn dus niet de enige.
16-11-2006, 11:58 door Anoniem
Volledige controle heb je alleen als je root, administrator of system
rechten krijgt.
Als je recht heb tot een gebruikers acount heb je meer kans om via een
kernel lek root rechten te krijgen. En veel mensen *ahum ikself* draaien
gewoon als Administrator.
16-11-2006, 18:04 door SirDice
Door Anoniem
Volledige controle heb je alleen als je root, administrator of system
rechten krijgt.
Als je recht heb tot een gebruikers acount heb je meer kans om via een kernel lek root rechten te krijgen.
Je zult dan bovenop de ene bug een andere uit moeten kunnen voeren voor de privilege escalatie..

En veel mensen *ahum ikself* draaien gewoon als Administrator.
Dat is zeker waar maar er is toch een significant verschil tussen een bug die direct root/administrator/system oplevert of een bug die hetzelfde privilege als de gebruiker/service oplevert.
16-11-2006, 18:55 door G-Force
Ik verlang weer naar de tijd van....kraantje lek
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.