image

Microsoft laat Word zero-day lekken zitten

woensdag 10 januari 2007, 11:31 door Redactie, 1 reacties

Menig beveiliger stond vreemd te kijken toen Microsoft gisteren haar patches uitbracht. Ondanks de negen gedichte gaten in Office, heeft men de drie Word zero-day lekken die al enige weken bekend zijn en op kleine schaal misbruikt worden, laten zitten. Microsoft trok vrijdag vier van de acht beloofde patches terug. Volgens nCircle directeur Andrew Storms is het goed mogelijk dat dit de patches voor de Word zero-day lekken waren, en dat men die vanwege kwaliteitsproblemen niet heeft willen uitgeven.

"De patch release van vandaag laat zien dat de hoeveelheid client-side lekken in het Windows platform niet afneemt. Aanvallers maken steeds sneller misbruik van lekken, het is daarom belangrijk dat men zo snel als mogelijk de updates installeert" voegt Symantec's Oliver Friedrichs toe.

Reacties (1)
10-01-2007, 17:06 door Anoniem
Het probleem met die Word lekken is dat de OLE standaard zelf een
puinhoop is. Het is namelijk geen standaard. "Wat Office niet crasht is
goed" was jarenlang het devies.

Zodra je gaat controleren hoe het zou moeten krijg je last van false
positives.

De enige manier om hier uit te komen is aanpassen van de standaard aan
alle uitgebrachte Office versies (in alle *tig talen, met name ook die met
unicode en multi-byte character sets). Hier en daar zullen knopen moeten
doorgehakt in het belang van veiligheid.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.