image

Nederlander vindt gevaarlijk Windows-lek

donderdag 12 januari 2012, 12:39 door Redactie, 4 reacties

De Nederlandse beveiligingsonderzoeker Yorick Koster heeft een gevaarlijk lek in Windows ontdekt waardoor aanvallers kwetsbare computers kunnen overnemen. Koster, die freelance security consultant bij en eigenaar van Akita Software Security is, ontdekte een probleem dat in alle ondersteunde versies van Windows aanwezig is. Door een ClickOnce applicatie in een Office-document te verstoppen, wordt de applicatie automatisch en zonder toestemming van de gebruiker uitgevoerd, als die het document opent.

ClickOnce is een technologie voor het maken van Windows-gebaseerde applicaties die zichzelf updaten en met minimale interactie van de gebruiker zijn uit te voeren. Een ClickOnce applicatie is elk Windows formulier of console applicatie die via ClickOnce technologie is gemaakt. De technologie is aanwezig in .NET 2.0 en nieuwer.

Logische fout
Het probleem wordt veroorzaakt door een logische fout in de manier waarop .NET permissies aan ClickOnce applicaties geeft. Gecombineerd met de "relaxte beveiligingswaarschuwingen bij het verwerken van OLE pakketten in Office 2007 laat een aanvaller willekeurige .NET assemblies met volledige Trust permissies uitvoeren", aldus Koster op de Full-disclosure mailinglist, waar hij het beveiligingslek in detail bespreekt.

Het lek werd afgelopen dinsdag door Microsoft gepatcht. De softwaregigant verwacht dat aanvallers binnen een maand aanvalscode gereed hebben om de kwetsbaarheid te misbruiken.

Reacties (4)
12-01-2012, 17:58 door Anoniem
is geen lek, is zo ontworpen.
13-01-2012, 07:35 door Dev_Null
Valt het jullie ook op, hoeveel van dit soort "sneaky stuff" blijkbaar ingebouwd zit - in alle lagen - van de vele generaties Windows?
13-01-2012, 12:46 door Anoniem
Tja, In skype zitten ook afluisterfilters sinds het in de handen van deze softwaregigant is.
14-01-2012, 01:40 door Anoniem
"sneaky stuff" ? whahahaha :-)

MSDN:

http://www.google.nl/url?sa=t&rct=j&q=msdn%20clickonce&source=web&cd=1&ved=0CCIQFjAA&url=http%3A%2F%2Fmsdn.microsoft.com%2Fen-us%2Flibrary%2Ft71a733d(v%3Dvs.80).aspx&ei=Hs0QT43CNYaDOsXE7IMD&usg=AFQjCNHTI-mags_R5dmXU4MVYaEexLsyVw&sig2=IGR98ghVP3dgYXeCiaQ-Cg


Oja, het is een office pakket lek en geen .NET lek. En dit komt door problemen die MS zelf over zich zelf heeft afgeroepen.

Maar gebruik je bv het gratis open office van de concurrent dan heb je geen probleem natuurlijk.
Verder zie ik ook niet echt een probleem, want je klikt toch echt op file waarvan de structuur niet openbaar is.
Dus dat je geen idee hebt wat je pc dan gaat doen lijkt mij logisch... daarvoor klik ik ook niet op MS meuk....

Dus lijkt mij een kwestie van zelf schuld dikke bult... wie na het outlook debakel nog altijd in een professionele omgeving ms producten gebruikt vraagt er gewoon zelf om....

Groeten: Lucifer
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.