image

Microsoft noemt Windows 7-lek ontwerpkeuze

maandag 2 februari 2009, 11:59 door Redactie, 17 reacties

Een ernstig beveiligingslek in de laatste bètaversie van Windows 7 maakt het voor aanvallers mogelijk om de User Account Control (UAC) functie uit te schakelen en op die manier schadelijke software te installeren, volgens Microsoft gaat het hier om een ontwerpkeuze. Mede doordat UAC in Vista massaal vervloekt werd, heeft Microsoft nieuwe regels opgesteld voor de functie in Windows 7. Gebruikers kunnen wel instellingen veranderen, maar voor wijzigingen van systeeminstellingen is nog wel autorisatie nodig.

Beveiligingsonderzoeker Long Zhen ontdekte dat UAC is uit te schakelen zonder dat de gebruiker hier melding van krijgt, waardoor het mogelijk is om malware te installeren. Microsoft houdt vol dat het geen beveiligingslek is, omdat het script dat UAC uitschakelt al op de PC moet staan, wat betekent dat het systeem al gecompromitteerd is.

Om de aanval te laten slagen moet de gebruiker zich in de "Administrative groep" bevinden en niet in de "Standard" gebruikersgroep, waar er een wachtwoord vereist is. De Administrative groep is echter standaard ingesteld en waarschijnlijk ook datgene wat de meeste eindgebruikers zullen draaien. Volgens Zhen is het probleem makkelijk op te lossen door UAC melding te laten geven wanneer er instellingen binnen Windows zijn veranderd.

Reacties (17)
02-02-2009, 13:06 door Eerde
Lekken zijn altijd al een "feature" van M$ software geweest !
02-02-2009, 13:29 door Anoniem
Het is nu gemakkelijk om MS af te kraken, he Laatmaar!

Eigenlijk is de UAC er alleen om administrators te beschermen tegen iemand die ze niet zijn. Het UAC zou overbodig zijn als MS eindelijk eens de rechten goed op orde zou hebben. Ze zijn altijd alleen maar bezig geweest met protectionisme. Hoe goed zou het voor MS zijn geweest dat ze opgesplits zouden worden; een 'los' OS en ' losse' applicaties.

Het zou goed voor MS zijn om een flink op hun kloten te krijgen (met name financieel). Leren ze hun klanten weer eens waarderen i.p.v. gebruiken.
02-02-2009, 13:39 door Anoniem
Windows 7 is Vista met een ander kleurtje
02-02-2009, 14:01 door Anoniem
Indien Microsoft de grens tussen wat wel en geen vulnerability is legt waar er wel of geen code van buitenaf op het systeem kan worden gezet dan is dat een van de meest idiote scheidingen en spreken ze zichzelf zelfs compleet tegen. De User Account Control is juist in het leven geroepen om een gebruiker te beschermen tegen uitvoeren van ongewenste opdrachten door programmatuur dat al op het systeem is gezet. Het is voor een gebruiker niet moeilijk gebleken om software te downloaden die men betrouwbaar hoopt te achten en waar een virusscanner nog geen rekening mee blijkt te kunnen houden. De UAC beschermde doordat het de gebruiker waarschuwde in mogelijk gevaarlijke situaties, die bescherming heeft Microsoft nu zo verslapt heeft dat de UAC een wassen neus is, schijnveiligheid geeft en daarmee zinloos is geworden. Microsoft kan dat dan een ontwerpkeuze noemen, ze gaan daarmee compleet voorbij aan het doel van UAC. Men heeft gewoon een enorme blunder begaan in het makkelijker maken van een functionaliteit, door wederom weer niet te willen letten op de veiligheidsgevolgen. Als Microsoft erbij blijft dat het een ontwerpkeuze is dan geven ze eigenlijk toe dat ze spijt hadden van UAC en klanten liever gemak bieden dan veiligheid. Maar dat zullen ze natuurlijk niet toegeven. De reactie dat het een ontwerpkeuze is is een politiek antwoord om maar niet te hoeven uitleggen wanneer je op hun werk kan vertrouwen wat betreft veiligheid of gemak. Lekker makkelijk.
02-02-2009, 14:15 door Paultje
Nee, Windows-7 is de kraakbare versie van Vista, dankzij het overloos gezeur en geklaag van XP-gebruikers over UAC!
02-02-2009, 14:25 door Goeroeboeroe
Ik begrijp hier werkelijk helemaal niets van. Op mijn Linux-systeem krijg ik alleen 'n vraag om 'n wachtwoord als dat echt nodig is, als ik rampen of zo kan aanrichten, dus heel weinig. Op OS X levert dit ook geen problemen op.
Hoe krijgt Microsoft het dan toch voor elkaar om of veel te vaak, of veel te weinig om 'n wachtwoord te vragen, of 'n bevestiging, wat 't ook is? Zo moeilijk moet dat toch niet zijn. Of is dat hele Windows inmiddels zo'n aan elkaar geknoopte lappendeken dat er werkelijk niets meer van te maken is?
02-02-2009, 14:35 door [Account Verwijderd]
[Verwijderd]
02-02-2009, 15:04 door [Account Verwijderd]
[Verwijderd]
02-02-2009, 15:15 door Anoniem
undocumented features VS bugs
02-02-2009, 15:39 door Eerde
@Goeroeboeroe
M$ stemt hun software af de het lage IQ van de gemiddelde M$ gebruiker...... tja, dan krijg je dat hè.

@Ice
Laakbaar durft niet meer onder zijn steen uit te kruipen !
02-02-2009, 16:31 door Anoniem
Door EerdeLekken zijn altijd al een "feature" van M$ software geweest !

Ach, Tux is geen haar beter, het enige voordeel is dar er een linux gemeenschap is die de problemen snel oplost.
02-02-2009, 18:19 door Anoniem
Door AnoniemHet is nu gemakkelijk om MS af te kraken, he Laatmaar!

Eigenlijk is de UAC er alleen om administrators te beschermen tegen iemand die ze niet zijn. Het UAC zou overbodig zijn als MS eindelijk eens de rechten goed op orde zou hebben.

Dat komt niet door MS maar door de third-party software brouwers, de meeste spellen en apps hebben Admin nodig anders werken ze namelijk niet.
02-02-2009, 20:10 door Anoniem
Door Anoniem
Door EerdeLekken zijn altijd al een "feature" van M$ software geweest !

Ach, Tux is geen haar beter, het enige voordeel is dar er een linux gemeenschap is die de problemen snel oplost.

Ohnee?!? Ze hebben in ieder geval hun rechtensysteem veeeeel beter op orde. Sterker nog, bij Windows kun je nauwelijks praten over een rechtensysteem; je bent administrator of je bent het niet en als je het niet bent, valt er nauwelijks mee te werken. Kortom, met Windows valt per definitie niet veilig mee te werken (thuisgebruikers welteverstaan).
03-02-2009, 11:38 door Anoniem
Door Anoniem
Door Anoniem
Door EerdeLekken zijn altijd al een "feature" van M$ software geweest !

Ach, Tux is geen haar beter, het enige voordeel is dar er een linux gemeenschap is die de problemen snel oplost.

Ohnee?!? Ze hebben in ieder geval hun rechtensysteem veeeeel beter op orde. Sterker nog, bij Windows kun je nauwelijks praten over een rechtensysteem; je bent administrator of je bent het niet en als je het niet bent, valt er nauwelijks mee te werken. Kortom, met Windows valt per definitie niet veilig mee te werken (thuisgebruikers welteverstaan).
bullshit , installeer een server versie en je kan alles administratoren , en als je had opgelet had je gezien dat windows 7 is gebaseerd op vista EN server 2008 en heel veel administrative tools heb.
als je dr geen gebruik weet te maken heb je een probleem en zul je je gewoon eens een keer moeten bijscholen
03-02-2009, 12:37 door Clockwork
Door Eerde@Goeroeboeroe
M$ stemt hun software af de het lage IQ van de gemiddelde M$ gebruiker...... tja, dan krijg je dat hè.

@Ice
Laakbaar durft niet meer onder zijn steen uit te kruipen !
Geweldig! Wat moet JIJ dan intelligent zijn! Over steen gesproken. Ik weet nog een holletje voor je.
03-02-2009, 12:42 door Clockwork
Door Iceyoung
Microsoft noemt Windows 7-lek ontwerpkeuze

Ik kon mijn lachen echt niet inhouden hoor.

Is dit het nieuwe EXCUUS

Waarschijnlijk is Lamaar een weekje op vakantie om nieuwe energie op te doen want dit overleeft hij niet.
Dit is dus gewoon gelul. Andere OS-en hebben niet eens UAC, dus die zijn dan helemaal gevaarlijk. En het is bijzonder lullig om nou zo te reageren terwijl W7 nog altijd een beta is (o nee, RC1). Mag het effe? Doe jij dan alles altijd meteen de eerste keer goed? Maar we hebben weer iets gevonden om te kankeren op MS. Ze kunnen natuurlijk ook net als Apple doen: glashard ontkennen dat er iets mis is in een definitieve versie van hun OS.

Nee, dit is bijzonder goedkoop en natuurlijk is Eerde er weer als de kippen bij om iets te roepen. Maar over de enorme lekken in Chrome heb ik hem nog nooit gehoord.
03-02-2009, 13:50 door Anoniem
Het probleem is natuurlijk dat veel programma's onder windows niet te gebruiken zijn zonder admin rechten omdat ze op plaatsen willen schrijven waar gewone gebruikers eigenlijk niet zouden mogen schrijven. Windows dwingt dit nog maar kort enigzins af, dus er zijn nog veel problemen. Onder Unix was dat altijd al zo, dus hebben de programma's zich aangepast.

Maar onder Linux kan ik als root de zaak ook makkelijk mollen hoor: rm -r / * en je hele systeem ligt aan gort. Geen vraag naar wacxhtwoorden of "are you sure" berichten.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.