image

"Microsoft hoeft patches niet te beveiligen"

maandag 5 mei 2008, 14:05 door Redactie, 2 reacties

Hackers zouden patches binnen seconden weten om te toveren tot exploits, maar het is niet aan Microsoft om haar updates tegen reverse engineering te beschermen, zo stellen verschillende beveiligingsonderzoekers. Onderzoekers van de universiteiten van Berkeley, Pittsburgh en Carnegie Mellon onderzochten hoe patches criminelen juist helpen bij het misbruiken van beveiligingslekken. Via geautomatiseerde tools zou een patch binnen seconden zijn te ontleden, waarna het schrijven van een exploit kinderspel zou zijn.

Doordat beveiligingsupdates vaak traag worden verspreid, zouden criminelen op deze manier hun exploits voor de patches kunnen uitrolen. Het fenomeen, omschreven als "automatic patch-based exploit generation" (APEG) zou mede worden veroorzaakt doordat software ontwikkelaars nauwelijks iets doen om updates en patches tegen hackers te beschermen. "Microsoft heeft geen adequate stappen genomen om dit soort pogingen lastiger te maken," zo stellen de onderzoekers. "Microsoft is helemaal niet verplicht om iets aan dit probleem te doen. Hoewel het klopt dat ze niets doen, is het stellen dat ze niet genoeg doen een andere claim," stelt Robert Graham.

Volgens beveiligingsonderzoeker Halvar Flake heeft de APEG-techniek ernstige beperkingen, en kan het ook alleen maar zeer eenvoudige beveiligingslekken vinden. Daarnaast zou de beschreven methode geen exploits genereren, maar alleen beveiligingslekken veroorzaken. Flake verwacht dan ook voorlopig nog geen automatisch gegenereerde exploits.

Graham ziet ook geen beren op de weg. "Het is zeker een interessante ontwikkeling, maar in de echte wereld zal het niet de tijd verkorten die nodig is voor het ontwikkelen van een werkende exploit aan de hand van het reverse engineeren van patches. Die tijd is toch al zorgwekkend kort."

Reacties (2)
05-05-2008, 16:31 door spatieman
geen beren.
maar wel $$$$ tekens..
06-05-2008, 09:57 door Anoniem
je kan er ook gewoon niks echt tegen doen. natuurlijk kun je het proberen te
beveiliging maar dan is het gewoon al een uitdaging die beveiliging proberen
te breken. als je software naar iemand toestuurt dan kan die er daarna mee
doen wat ze willen. ik heb liever dat microsoft de patches goed test en zich niet
ook nog zorgen hoeft te maken over ze extra te beveiligen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.