Microsoft wist al 4 maanden van Chinees IE-gat

Patch

Gepubliceerd: Vrijdag 22 januari 2010

Microsoft is eind augustus vorig jaar al geïnformeerd over het nu gepatchte kritieke lek in IE, wat Chinezen hebben gebruikt om onder meer Google te hacken.

Toon volledig artikel

vinylat45 op Vrijdag 22 Januari 2010 10:49

image

Slecht publiciteit is een goeie stok om MS aan het werk te zetten.

xehrbagiz op Vrijdag 22 Januari 2010 12:40

image

En dat is een trieste zaak. Het toont maar weer eens aan dat ze niet te vertrouwen zijn op dit vlak.

vinylat45 op Vrijdag 22 Januari 2010 13:43

image

Gelukkig is er concurrentie, anders deed ze [MS] helemaal niets.

Blieb op Vrijdag 22 Januari 2010 14:08

image zomerhack badge 2

anders deed ze [MS] helemaal niets
Dat is juist in dit geval een volstrekt onterechte opmerking.
Dit issue was al onder handen bij Microsoft.
Het gaat hier namelijk om een patch die al geplanned was voor februari maar die nu 3 weken is vervroegd.
De advisory bevat daardoor ook 7 andere patches die anders in februari gereleased zouden worden.

Anonymous Coward op Vrijdag 22 Januari 2010 19:09

image

Vandaar ook alle NT versies het probleem bevat .... klinkt niet logisch?

anonymous_118315 op Vrijdag 22 Januari 2010 19:51

image

Dat van dat jaren oude gat is ander nieuws.

Blieb op Vrijdag 22 Januari 2010 10:51

image zomerhack badge 2

Het verbaast Sellem niet dat ook anderen de kwetsbaarheid hebben gevonden. “Het lag eigenlijk erg voor de hand en we hadden niet het idee dat het moeilijk was voor anderen om hem te vinden.” BugSec deed er ongeveer twee weken over om de bug te vinden.

Was het dan een bug die er pas in augustus in gekomen was?

anonymous_118315 op Vrijdag 22 Januari 2010 11:04

image

Waarschijnlijk wat er twee weken tussen het vinden van een onverklaarbare fout en het uitzoeken hoe die fout omgevormd kon worden tot een serieuze exploit.

anonymous_118315 op Vrijdag 22 Januari 2010 11:02

image

Bryant meldt nu dat het lek niet alleen Internet Explorer kwetsbaar maakt, maar ook andere applicaties die de html-rendering engine van IE (specifiek: mshtml.dll) gebruiken voor het weergeven van html-code.Hmm, zou dat betekenen dat je op Windows 7 kwetsbaar blijft zelfs als je IE helemaal de-installeert?

Misschien had de EU toch harder aan de rem moeten trekken om dit ongewenste distributievoordeel de nek om te draaien. We kunnen nu wel van de schil af komen, maar als er rotte plekken in kern blijven zitten, blijf je last houden. En omdat die kern in 100% van de Windows computers zit wordt concurrentie tussen render-engines nog steeds niet gestimuleerd.

linus4ever op Vrijdag 22 Januari 2010 11:56

image

Microsoft is eind augustus vorig jaar al geïnformeerd over het nu gepatchte kritieke lek in IE

Kon je IE maar deinstalleren, microsoft heeft IE in het OS geintegreerd. Niet dat dit technisch noodzakelijk was, nee de ware reden is er een van van pure Marketing. Netscape moest als browser van het bureaublad verdwijnen door de inferieure IE als niet te verwijderen default browser in te stellen.

anonymous_113903 op Vrijdag 22 Januari 2010 13:30

image

Er is nauwelijks in intergratie momenteel, wel heeft MS een DLL beschikbaar gesteld die andere software kan gebruiken. En blijkbaar draait deze niet sandboxed...

linus4ever op Vrijdag 22 Januari 2010 21:41

image

Misschien had de EU toch harder aan de rem moeten trekken om dit ongewenste distributievoordeel de nek om te draaien. We kunnen nu wel van de schil af komen, maar als er rotte plekken in kern blijven zitten, blijf je last houden.

Ik las de post nog een keer door: Ik kan het niet beter verwoorden en ik ben het voor 100% met je eens.

Wat mij betreft gebruikt de EU deze reeks van zero day exploits inderdaad om de zaak bij de wortel aan te pakken.

Er is mijns inziens maar één oplossing:

Vooledige ontvlechting van de, mijns inziens misdadige, harde koppeling van IE met het Microsoft OS.

karloe op Zaterdag 23 Januari 2010 00:21

image

Voor de min-naars van linus4ever, misbruik van een machtspositie (monopoly) is een misdaad, waar MS ook al voor veroordeeld is, en niet alleen in de EU!
De minnetjes die jullie geven zijn onterecht.

linus4ever op Vrijdag 22 Januari 2010 11:53

image

Microsoft is eind augustus vorig jaar al geïnformeerd over het nu gepatchte kritieke lek in IE

Shame on you Microsoft!

Bryant meldt nu dat het lek niet alleen Internet Explorer kwetsbaar maakt, maar ook andere applicaties die de html-rendering engine van IE (specifiek: mshtml.dll) gebruiken voor het weergeven van html-code. Die engine is standaard aanwezig in Windows en kan ook door andere applicaties worden gebruikt als een andere browser staat ingesteld als default browser.

Zo zie je maar weer, het browserkeuze scherm is een louter cosmetische operatie. Ook als je een andere browser gebruikt, dan nog krijg je de IE ellende gratis meegeleverd.

IE lift als verstekling mee.

Blieb op Vrijdag 22 Januari 2010 13:05

image zomerhack badge 2

Het browserkeuzescherm is een indirect gevolg van de search engine oorlog tussen Google en MS (daar komen namelijk alle browserinkomsten uit) en heeft niks van doen met de functionaliteit of security.
Het gaat in het browserkeuze scherm puur om het verkrijgen van meer marktaandeel en het bij elkaar schrapen van meer advertentiedollars.

Scarletta op Vrijdag 22 Januari 2010 13:49

image

Het browserkeuzescherm is een direct gevolg van het EU onderzoek tegen misbruik van het marktdominante Windows en IE.

vinylat45 op Vrijdag 22 Januari 2010 14:17

image

Het browser keuze scherm was opgelegd door de anti-trust commissie voor misbruik maken van monopolie positie.

Zie pers artikel van de EC.

En nu niet meer van de gekke houden, hè bieb?

Anonymous Coward op Vrijdag 22 Januari 2010 22:03

image

Is jouw engels echt zo slecht?
Het was en blijft een voorstel van MS dat door de EU geacepteerd is. Idee en uitvoering: MS
Goedkeuring: EU

anonymous_118315 op Zaterdag 23 Januari 2010 13:08

image

Het spijt me, maar het is zeker wel een opgelegde straf. Er is alleen onderhandeld over hoe de straf vormgegeven moest worden. Het browser keuzescherm is één van de resultaten daarvan en is daarom niet minder een onderdeel van de straf.

lars66 op Vrijdag 22 Januari 2010 13:58

image

"Het is in wezen de patch die al klaarstond voor de volgende patchronde, die op dinsdag 9 februari plaatsvindt. Microsoft heeft deze patch relatief snel uit kunnen brengen omdat het al maanden op de hoogte was van het Chinese gat. "

Wat is er snel aan het uitbrengen patch, die al blijkt te hebben gelegen, voor een forse lek waar Microsoft al 4 maanden geleden van op de hoogte is gebracht ?
Ver voor de eerste aanval.

Blieb op Vrijdag 22 Januari 2010 14:11

image zomerhack badge 2

Het is onverstandig om patches zo maar even snel te maken en over de muur te gooien. Zie ook deze quote uit het artikel.

Volgens experts is het niet verwonderlijk dat het lek pas in februari gepatcht zou worden. Er gaan maanden overheen voordat er code is geschreven en voordat die goed is getest op alle platformen. Zoiets moet grondig gebeuren omdat er veel van afhangt. Bovendien was de bug niet openbaar gemaakt, en er waren geen aanwijzingen dat er misbruik van werd gemaakt

vinylat45 op Vrijdag 22 Januari 2010 14:36

image

Er gaan maanden overheen voordat er code is geschreven en voordat die goed is getest op alle platformen. Zoiets moet grondig gebeuren omdat er veel van afhangt.
Lees: spaghetti code

Blieb op Vrijdag 22 Januari 2010 15:45

image zomerhack badge 2

Lees: vinylat45 weet niks van de betreffende code en lult uit zijn nek.

De complexiteit van een dergelijke release zit meer in de hoeveelheid packages.
Er zijn veel combinaties van verschillende IE en Windows versies waar deze patch voor gebouwd getest en uitgeleverd moet worden. Bovendien is het een pakket van 8 patches die getest moeten worden.
Alleen deze deze vervroegde security update bevat volgens het IE team in totaal 236 verschillende packages voor alle verschillende te updaten varianten.

Er zijn trouwens ondanks allerlei verhalen nog steeds geen succesvolle aanvallen in het wild met de zero day exploit op bijvoorbeeld IE7 en IE8 bekend.

anonymous_118315 op Vrijdag 22 Januari 2010 15:58

image

Er zijn trouwens ondanks allerlei verhalen...maar ik neem aan dat Microsoft dat ook liever zo houdt.

Anonymous Coward op Vrijdag 22 Januari 2010 19:16

image

236 verschillende packages voor alle verschillende updaten varianten?
Dat is dan toch wel duidelijk dat het een spaghetti code is.
De welbekende DLL hell.

De hoeveelheid duid toch al aan dat het chaotisch is?

Jarige op Vrijdag 22 Januari 2010 19:18

image

De reden dat ze zoveel packages moeten maken ligt dan ook volledig bij Microsoft. Ze kiezen er zelf voor om software incompatible tussen de releases van Windows te maken, en ze hebben zelf gekozen om IE6 niet te laten upgraden. Dat bedrijven nog steeds afhankelijk zijn van IE6 is ook Microsoft's schuld.
De enige schuld die niet bij Microsoft zou liggen, is als de gebruiker niet zou upgraden naar een nieuwe IE. Waarom een gebruiker niet zou upgraden? Nou, ik kan geen enkele reden bedenken behalve dat de gebruiker vertelt moet worden dat er een nieuwe versie beschikbaar is, omdat hij dat zelf blijkbaar niet weet.
De schuld ligt in zijn geheel bij Microsoft...

Anonymous Coward op Vrijdag 22 Januari 2010 19:33

image

Twee woorden voor je: Unit Tests!

lars66 op Vrijdag 22 Januari 2010 20:07

image

"Bovendien is het een pakket van 8 patches die getest moeten worden. Alleen deze deze vervroegde security update bevat volgens het IE team in totaal 236 verschillende packages voor alle verschillende te updaten varianten."

En dat om een (1) bug op te lossen ? Geen wonder dat Microsoft nooit toekomt aan iets ontwikkelen dat echt nieuw en zelfbedacht is.

anonymous_118315 op Vrijdag 22 Januari 2010 20:35

image

En dat om een (1) bug op te lossen?Lijkt me niet.

IE6
IE7 32 en 64
IE8 32 en 64

En dan ook nog voor Windows 2000, XP, Vista, 7, Server 2003, 2007 (enz?).

linus4ever op Vrijdag 22 Januari 2010 21:46

image

En dan ook nog voor Windows 2000, XP, Vista, 7, Server 2003, 2007 (enz?).

Ze hebben één mazzel: Het is voor alle Windows versies (bijna) dezelfde codebase.
Zoveel is uit de stortvloed van zero day exploits van de laatste weken wel gebleken:
Dit kan alleen maar lukken als er zeer grote cruciale overeenkomsten zijn over al die Windows versies heen.

linus4ever op Vrijdag 22 Januari 2010 21:33

image

*** Verwijderd ***

Geplaatst als reactie op Peter.

Komt toch wel eens vaker voor dat je op een post reageert en datie dan toch als nieuwe entry verschijnt....

karloe op Zaterdag 23 Januari 2010 00:43

image

Yup, dat komt voor, de reaguur geeft aan dat je reaguurt op "naam", maar plaats het als een nieuwe reaguur.

linus4ever op Zaterdag 23 Januari 2010 14:46

image

Yup, dat komt voo

Zie je wel!

Ik denk dat de redactie dit al weet.

bluegoaindian op Zaterdag 23 Januari 2010 17:20

image

het was geen gat het was een FEATURE...
erg handig als je wilde inbreken op de computer van een verdachte...
kortom een backdoor , die in "verkeerde handen" kwam.
China gebruikt niet zomaar linux.

Om te kunnen reageren, dient u ingelogd te zijn.

Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Peiling

Loading Poll

Video: World Tech Update: Darpa's robot oorl...

World Tech Update: Darpa's robot oorlogspaard (video)

Verleden nieuws