image

Exploit voor DoS-lek in Windows XP, 2003 en Vista

donderdag 21 december 2006, 13:15 door Redactie, 5 reacties

Op verschillende websites is exploitcode voor een Denial of Service lek in Windows XP, 2003 Server en Vista verschenen. Het probleem doet zich voor in Windows als MessageBox() berichten met de MB_SERVICE_NOTIFICATION flag verwerkt worden.

Dit zorgt ervoor dat het kernelgeheugen corrupt raakt en het systeem crasht. Er zou een remote exploit vector zijn als sommige services input van de gebruiker voor de MessageBox() functie gebruiken. Meer informatie is te vinden in deze advisory. Microsoft zou op 16 december over het lek zijn ingelicht.

Reacties (5)
21-12-2006, 13:58 door Anoniem
Mjah... de DoS component vind ik niet zo interessant.
Kan je je eigen XP (+) laten crashen door een programma te
runnen, niet echt spannend.

Gevaar voor remote exploit lijkt me klein, hoeveel services
tonen een messagebox van type MB_SERVICE_NOTIFICATION
waarbij het 1e karakter door iets anders (ie een hacker)
wordt bepaald...

Waar het denk ik wel nuttig voor is (mits ze code execution
werkend kunnen krijgen) is om via een guestaccount een
systeemaccount te verkrijgen.
21-12-2006, 14:18 door Anoniem
De exploit werkt dus ook op het herschreven Vista... Dat geeft te denken.
21-12-2006, 16:05 door G-Force
Ik vind de hoeveelheid info wel mager. Ook het ISC merkt
dezelfde exploit op en zet die op de website. Microsoft had
allang een waarschuwing moeten plaatsen met een workaround.
21-12-2006, 16:12 door Anoniem
Nu is mijn Russisch op dit moment een beetje stoffig, maar ik vraag mij af
of dit bericht ook enige waarde heeft. Zelf heb ik inmiddels contact gehad
het isc.sans.org en deze kennen de melding niet, ook Microsoft lijkt niet op
de hoogte te zijn.

Totdat isc.sans.org en/of secunia deze melding gaan overnemen maak ik
mij er niet zo druk over.
22-12-2006, 04:16 door Anoniem
isc.sans.org heeft het, Microsoft heeft het eveneens in de
MSRC blog.

Details zijn wel erger dan een DoS: het is op z'n minst een
local privilege escalation kwetsbaarheid in csrss (en daar
wringt het schoentje nog steeds een beetje: csrss is
eigenlijk ook berijkbaar via het netwerk ... Toch maar beter
die firewall op de machines aanzetten.

CVE nummer is ook uitgedeeld: CVE-2006-6696
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.