image

Microsoft ontkent zerodaylek in Exchange: in augustus al gepatcht

zondag 5 november 2023, 17:29 door Redactie, 9 reacties

Een kwetsbaarheid in Exchange waardoor een geauthenticeerde aanvaller code op de server kan uitvoeren is al in augustus gepatcht, zo stelt Microsoft dat daarmee berichtgeving van securitybedrijf ZDI ontkent. Het Zero Day Initiative (ZDI) kwam deze week met een blogposting en advisories over vier kwetsbaarheden in Exchange waar een geauthenticeerde aanvaller misbruik van kan maken. Een aanvaller zou in dit geval over inloggegevens van bijvoorbeeld een e-mailaccount moeten beschikken om de misbruik van de lekken te kunnen maken.

Volgens het ZDI is remote code execution met een van de kwetsbaarheden mogelijk en maken de andere drie diefstal van informatie mogelijk, waaronder ook gevoelige informatie. Het securitybedrijf stelt dat het Microsoft op 7 september over de problemen informeerde. Drie weken later liet het techbedrijf weten dat er niet direct voor de vier problemen een patch zou verschijnen. Ook liet Microsoft niet weten wanneer een update te verwachten zou zijn.

"In een notendop: dit wordt mogelijk verholpen of niet. Als ze beslissen om het te verhelpen kan de patch over een jaar of drie jaar verschijnen. We weten helemaal niets", aldus het ZDI. Tegenover Bleeping Computer laat Microsoft weten dat de kwetsbaarheid die remote code execution mogelijk maakt al in augustus is verholpen. De overige drie problemen zullen worden verholpen indien nodig, aldus Microsoft, dat tevens stelt dat het niet mogelijk is om met twee van de lekken gevoelige klantgegevens te stelen of rechten te verhogen, zoals het ZDI beweert.

Reacties (9)
06-11-2023, 12:52 door Anoniem
En wie geloven we Microsoft of ZDI?
06-11-2023, 13:48 door Anoniem
Indien nodig? wat een arrogantie zeg. Iets in mij zegt dat Microsoft aan het spinnen is.
06-11-2023, 14:53 door _R0N_
Grappig dat wanneer er zo'n bericht uit het Linux kamp komt zijn de reacties "Kijk hoe snel!" en "geweldig!"

En nu?
06-11-2023, 15:20 door Xavier Ohole
Microsoft ontkent ook dat het baggersoftware maakt. Je ziet bijna wekelijks hoe dat gaat (de bugs vliegen je werkelijk om de oren).
06-11-2023, 16:17 door _R0N_
Door Xavier Ohole: Microsoft ontkent ook dat het baggersoftware maakt. Je ziet bijna wekelijks hoe dat gaat (de bugs vliegen je werkelijk om de oren).

Iedere software bevat bugs, sommige worden geupdate/gefixt andere niet.

Microsoft is een heel groot bedrijf dat heel veel software maakt dus ja Microsoft brengt heel veel fixes voor heel veel software uit.
Als je maar 1 stukje software maakt hoef je ook maar 1 stukje te onderhouden en breng je vast minder vaak fixes uit.

Als je nou SQL Server zou vergelijken met MySQL bijvoorbeeld (en dan ook 1 even oude versie nemen van elk) maak je een juiste vergelijking.
07-11-2023, 09:44 door Xavier Ohole
Door _R0N_:
Door Xavier Ohole: Microsoft ontkent ook dat het baggersoftware maakt. Je ziet bijna wekelijks hoe dat gaat (de bugs vliegen je werkelijk om de oren).

Iedere software bevat bugs, sommige worden geupdate/gefixt andere niet.

Software van Microsoft staat bekend om haar gebrekkige ontwerp & kwaliteit, vandaar dat ze het lachertje zijn van de softwarewereld.
07-11-2023, 13:36 door Anoniem

Software van Microsoft staat bekend om haar gebrekkige ontwerp & kwaliteit, vandaar dat ze het lachertje zijn van de softwarewereld.
Nee. Ze zijn het lachtertje van tieners met gebrekkige kennis die thuis met linux zitten te klooien.

In de echte wereld zie je dat de software van Microsoft zeer weinig patches nodig heeft in vergelijking met andere software makers.
Denk bv aan Adobe. Ik weet dat we per maand veel meer kritische Adobe vulnerabilities moeten fixen in het handjevol pakketten dat we van hen gebruiken, dan van alle Microsoft software die we gebruiken bij elkaar.
07-11-2023, 15:27 door _R0N_
Door Xavier Ohole:
Door _R0N_:
Door Xavier Ohole: Microsoft ontkent ook dat het baggersoftware maakt. Je ziet bijna wekelijks hoe dat gaat (de bugs vliegen je werkelijk om de oren).

Iedere software bevat bugs, sommige worden geupdate/gefixt andere niet.

Software van Microsoft staat bekend om haar gebrekkige ontwerp & kwaliteit, vandaar dat ze het lachertje zijn van de softwarewereld.

Ik denk dat je in een bubbel leeft. in de echte wereld staat Microsoft erg hoog aangeschreven als het gaat om software ontwikkeling en support. Er zijn software leveranciers die er een beetje met de pet naar gooien naar Microsoft hoort daar niet bij.
12-11-2023, 13:14 door Xavier Ohole
Door _R0N_:
Door Xavier Ohole:
Door _R0N_:

Software van Microsoft staat bekend om haar gebrekkige ontwerp & kwaliteit, vandaar dat ze het lachertje zijn van de softwarewereld.

Ik denk dat je in een bubbel leeft. in de echte wereld staat Microsoft erg hoog aangeschreven als het gaat om software ontwikkeling en support. Er zijn software leveranciers die er een beetje met de pet naar gooien naar Microsoft hoort daar niet bij.

#ROFL (iets met onder een steen leven)
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.