Microsoft weigert eigen DLL-lekken te noemen

gaten in Windows

Artikelgereedschap

  • Tip ons
  • Printen
  • Reacties (0)
Aanbevelen

Gepubliceerd: Woensdag 1 september 2010
Auteur: Chris Broesder

Microsoft weigert tot op heden aan te geven welke van de eigen Windows programma's op grote schaal vatbaar zijn voor DLL load hijacking. Wel biedt het nu een makkelijkere manier aan om aanvallen tegen te houden.

Veel Windows programma's roepen geen DLL-bestanden aan door het volledige pad te specificeren, maar gebruiken slechts de bestandsnaam. Daardoor kunnen snoodaards programma's kwaadaardige DLL's laten laden. De criminelen kunnen zo malware op een pc planten en de pc eventueel overnemen. Er zijn al vele exploits beschikbaar voor diverse programma's die kwetsbaar zijn voor het lek.

Oplossing

Microsoft zegt het probleem wel zo goed mogelijk te gaan oplossen. "Dat zal vooral plaatsvinden in de vorm van beveiligingsupdates", volgens Jerry Bryant, een manager bij het Microsoft Security Response Center.

Hoewel Microsoft nog steeds weigert om aan te geven welke eigen software kwetsbaar is, hebben onderzoekers al potentiële schietschijven ontdekt, waaronder het populaire Word 2007, PowerPoint 2007 en 2010, Address Book, Windows Contact en Windows Live Mail.

Quick fix

Na veel verwarring onder IT-professionals over hoe de initiële workaround van Microsoft werkte, heeft Microsoft een 'fix it'-tool uitgegeven. De eerste tool is echter nog steeds benodigd ook. De 'fix it'-tool zorgt ervoor dat er geen DLL's geladen kunnen worden van WebDAV of SMB shares. Dat zijn namelijk de meest waarschijnlijke richtingen waar aanvallen vandaan komen.

Bron: Techworld

De rubriek Tips & Tools biedt praktische informatie die IT-professionals in hun dagelijkse werk kunnen toepassen.

Totaal 0 reactiesLaatste reacties


Nieuwsbrief

Ontvang dagelijks een overzicht van het laatste ICT-Nieuws in uw mailbox

Whitepapers

  • Houdt grip op UC-uitdagingen

    Unified communications biedt vele voordelen, maar heeft ook specifieke uitdagingen en niet ieder project levert het verwachte ROI op.

    Downloaden
  • Flexibele IT noodzaak voor bankenOnderzoeksrapport over de beperkte flexibiliteit van veel IT-systemen in de bancaire wereld. Lees meer!
  • Overheid bespaart met cloud computingDiscussie over cloud-beleid overheid. Whitepaper over kosten, veiligheid en beschikbaarheid.
» Meer whitepapers

Peiling

Loading Poll

Video: Review: HTC One X-smartphone met vijf...

Review: HTC One X-smartphone met vijf cores (video)