image

Microsoft verklaart stiekeme patches

dinsdag 15 februari 2011, 12:39 door Redactie, 6 reacties

Het is al enige tijd bekend dat Microsoft stiekem beveiligingslekken patcht die het niet in de Security Bulletins vermeld. De softwaregigant geeft hier in een blogposting nu meer duidelijkheid over. Zo laat het weten dat het varianten van problemen die wel in de bulletins staan, niet vermeldt. De ernst van het bulletin geeft altijd het grootste beveiligingslek aan, of dit nu intern of extern gevonden is. Ook de adviezen die Microsoft geeft, bijvoorbeeld voor een workaround, zouden alle potentiële varianten afdekken.

"Een groot deel van de beveiligingsgemeenschap weet dat Microsoft beveiligingsupdates soms aanvullende code-fixes bevatten om problemen op te lossen die verder gaan dat het gerapporteerde beveiligingslek", zegt Microsoft engineer Gavin Thomas. De eerste keer dat een stiekeme patch openbaar werd was in juni 2006.

CVE-nummer
Publieke beveiligingslekken krijgen bijna altijd een CVE-nummer toegekend, wat vaak ook wordt gebruikt om het aantal lekken te meten. Volgens Microsoft is het niet praktisch om aan intern gevonden lekken een CVE-nummer toe te kennen.

"In sommige gevallen is de beveiligingsupdate gewoon een back-port van code van een nieuwere versie van het product dat door de SDL-processen is heengegaan of misschien een beveiligingsupdate die naar een veilige versie is omgezet. Het is lastig om in dit soort gevallen te weten hoeveel lekken door deze grote code-aanpassingen zijn opgelost", aldus Thomas.

Reacties (6)
15-02-2011, 12:41 door [Account Verwijderd]
[Verwijderd]
15-02-2011, 13:18 door peanuty
tsja,... zo doet Microsoft dat blijkbaar.
Waar maken ze zich hier nou druk om....
15-02-2011, 14:55 door Anoniem
Ach ze willen niet te kijk worden gezet op een grote patch dinsdag,dat er dan weer zoveel gaten gedicht worden.
Misschien dat ze daarom soms zo stiekem zijn met updates.
15-02-2011, 14:55 door Anoniem
net of alle andere leveranciers hier zo open over zijn.....
15-02-2011, 16:50 door Anoniem
Door Anoniem: Ach ze willen niet te kijk worden gezet op een grote patch dinsdag,dat er dan weer zoveel gaten gedicht worden.
Misschien dat ze daarom soms zo stiekem zijn met updates.

Wat een onzin.
15-02-2011, 17:40 door SirDice
Door Anoniem: net of alle andere leveranciers hier zo open over zijn.....
Inderdaad...

http://seclists.org/fulldisclosure/2008/Jul/276

Overigens is Apple ook niet al te gortig met informatie over wat er nu eigenlijk gepatched wordt.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.