image

Opera groet nieuwe gebruikers met zero-day lekken

zaterdag 6 maart 2010, 09:38 door Redactie, 7 reacties

Sinds de lancering van het browserkeuzescherm door Microsoft deze week, is het aantal downloads van de Opera browser verdrievoudigd, maar bestaande en nieuwe gebruikers kregen meteen twee zero-day lekken te verwerken. Het gaat om twee verschillende kwetsbaarheden, die in een Denial of Service en crash resulteren. In het geval van de crash zou het mogelijk zijn om willekeurige code uit te voeren en zo het onderliggende Windows systeem over te nemen.

Volgens Opera is er geen "remote code execution" via het lek mogelijk. "We geloven dat het lek voornamelijk een crash veroorzaakt, en dat het uitvoeren van code via het lek zeer moeilijk, bijna onmogelijk is", zegt woordvoerder Thomas Ford. Het inschakelen van Data Execution Prevention (DEP) in Windows zou het probleem in ieder geval voorkomen.

Wondermiddel
Toch is ook DEP geen wondermiddel, zoals de Nederlandse onderzoeker en Google-medewerker Berend-Jan Wever deze week demonstreerde. Hij publiceerde een exploit voor een inmiddels gepatcht lek waardoor het omzeilen van DEP mogelijk was. Ook andere onderzoekers hebben in het verleden de beveiligingsmaatregel van Windows weten te omzeilen.

Zolang er geen patch voor het lek beschikbaar is, dat alle Windows versies van Opera treft, adviseert het Deense Secunia om geen onbetrouwbare websites te bezoeken of onbetrouwbare links te open.

Reacties (7)
06-03-2010, 09:58 door [Account Verwijderd]
[Verwijderd]
06-03-2010, 11:46 door [Account Verwijderd]
[Verwijderd]
06-03-2010, 13:09 door spatieman
redactie...
Toch is ook DEP gaan wondermiddel,
moet dat niet GEEN zijn...
06-03-2010, 13:37 door [Account Verwijderd]
[Verwijderd]
06-03-2010, 17:04 door [Account Verwijderd]
[Verwijderd]
07-03-2010, 13:20 door Anoniem
ik heb zelf Opera en het is een prima browser.
hel leuke is dat het een keer NIET Amerikaans is.
09-03-2010, 09:50 door Anoniem
Ik snap niet dat hier zo'n enorme ophef over wordt gemaakt.
De fout kan enkel leiden tot een crash van het programma, nou nou wat een prestatie. Dat lukt zelfs de flash-plugin met alle browsers.
Er is geen enkele reden om aan te nemen dat deze fout remote-code-execution tot gevolg heeft (voor zover ik de reacties van de mensen van Opera op hun forum begrijp), dus weer ophef om niets IMO.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.