Hoofdcategorieën
Device Settings

GreyMagic publiceert negen lekken in Internet Explorer

Door Jonathan Brugge, maandag 11 november 2002 17:34
Bron: ZDNet, submitter: Wouter Tinus, views: 598

ZDNet bericht over een aantal nieuwe beveiligingsproblemen in Internet Explorer. Deze browser, met een marktaandeel dat richting de honderd procent loopt de absolute marktleider, blijkt last te hebben van een stel bugs die het mogelijk maken om de schijfinhoud van gebruikers te lezen. De ontdekker van deze problemen is het beveiligingsbedrijf GreyMagic, dat op zijn site een nadere uitleg geeft van elk van de bugs en de mogelijkheid biedt om te testen of je kwetsbaar bent. Van de negen gaten zijn er overigens slechts twee die in de laatste versie van Internet Explorer problemen geven, de rest is al opgelost in updates die de afgelopen tijd zijn uitgegeven. Alle problemen hebben hun oorzaak in Active Scripting en kunnen worden voorkomen door die feature uit te schakelen.

Windows securityOpvallend is de manier die GreyMagic gebruikt om de securitybugs aan het licht te brengen. In de meeste gevallen wordt eerst de producent van het stuk software gewaarschuwd, waarna die een patch gereedmaakt en het probleem wereldkundig maakt. GrayMagic heeft er echter voor gekozen om Microsoft niet van tevoren in te lichten: het bedrijf zette de problemen op internet en maakte pas op dat moment melding bij de softwaregigant. Er is geen wereldwijd erkende procedure voor het melden van beveiligingsproblemen, maar zogeheten 'full disclosure' zonder eerst de fabrikant te waarschuwen is aan discussie onderhevig. Het bedrijf geeft aan voor deze methode gekozen te hebben omdat Microsoft zonder de extra druk niet snel genoeg met oplossingen zou komen:

GreyMagic heeft Microsoft niet vantevoren op de hoogte gebracht, maar gelijktijdig met de openbaarmaking van het veiligheidsprobleem. Ze vindt dat Microsoft in het verleden te traag heeft gereageerd op dit soort lekken, en dat het de nieuw ontdekte daarom onmiddellijk in de openbaarheid moest brengen.

Microsoft gaat inhoudelijk niet in op de fouten, wel heeft men kritiek op de manier waarop het beveiligingsbedrijf de lekken naar buiten heeft gebracht. Het softwarebedrijf is van mening dat zij in alle gevallen als eerste moet worden ingelicht. Microsoft vindt dat GreyMagic hackers nu het gereedschap in handen geeft om waarmee zij computergebruikers kunnen aanvallen.
Volgende 19:38 Dell-gebruikers: service van Dell onder de maat
Vorige 16:54 Particuliere .nl-domeinen uitgesteld tot eind januari
Advertentie

Reacties

«  1  2  »

Van de negen gaten zijn er overigens slechts twee die in de laatste versie van Internet Explorer problemen geven, de rest is al opgelost in updates die de afgelopen tijd zijn uitgegeven. Alle problemen hebben hun oorzaak in Active Scripting en kunnen worden voorkomen door die feature uit te schakelen.

Er is dus eigenlijk heel erg weinig aan de hand ? De andere 2 zijn probleempjes die je erg vergezocht kan uitbuiten en als je dat hebt gedaan levert het maar weinig op.

GrayMagic wil met zoiets waarschijnlijk ff lekker in de publiciteit komen ... maar het is een beetje een storm in een glas water ...

Het is duidelijk dat DMCA actief is, anders zijn ze bezig met "om ter eerste bugs/lekken/gaten melden".

Je hebt de volgorde van geheurtenissen niet helemaal door.
Deze lekken zijn ontdekt door GrayMagic, gemeld aan MS, Gepatcht door MS, en vervolgens gepubliceerd door GrayMagic... Ze hebben deze zaken dus ècht zelf gevonden (en ook gemeld op bugtraq trouwens)

Ik bedoel...
Vroeger bestond DMCA nog niet, toen was het de gewoonte dat bugs/lekken/gaten direct het internet opgegooid word.
Maar sinds DMCA is dat verboden: foutenpubliceren. Dus de bugs/lekker/gaten worden heel voorzichtig gepubliceerd.

Wel een duidelijke reden in ieder geval :9

Ze hebben misschien nog wel gelijk ook!

Ik vind dat ze toch beter 24 uur kunnen wachten. Dan heeft MS tijd om het lek te dichten, maar staat er toch genoeg druk achter.

24 uur wachten? Er zit geen tijd aan gebonden maar het is wel waar dat je de makers van de software de tijd moet gunnen om het te fixen.

Recent ging deze procedure ook enigzins fout met OpenSSH toen IIS zich niet aan hun afspraak hield en ineens hun advisory eerder uitbracht dan afgesproken.

Apache is ook wel 'ns het slachtoffer hiervan geweest.
By GreyMagic Software, Israel.
22 Oct 2002.
*Kuch* oud nieuws (ik had dit ook al een tijdje geleden gesubmit). Maar ja als Zdnet.nl met iets komt dan moet het wel interessant zijn..

Wat is het nieuws hier eigenlijk? Ik bedoel, IExplorer staat
toch al tijden bekend als de onveiligste browser? Dat die
lekken in de nieuwste versie al gedicht zijn is mooi, maar niet iedereen draait IE6.x nog. Ik ben iig blij dat ik bijna
alleen nog maar Mozilla draai :)

Wat een onzin. Alsof Mozilla bugvrij is. Elk stuk software heeft bugs, grotere of kleinere. IE wordt veel gebruikt en veel getest vandaar dat er veel bugs gevonden worden. Lijkt me alleen maar goed voor de eindgebruiker.

De grap met IE is dat het dusdanig geintegreerd is met het OS dat een eventuele bug een grotere impact kan hebben dan een 'losse' browser.

de grap van mozzila is dat je niet alleen je browser start, maar ook je mail/news etc...

Mozilla heeft idd ook niet te klagen over het aantal bugs, al moet ik zeggen dat ik de IE bugs toch wel wat serieuzer vind. En buiten dat, het is met IE wel zo ontzettend vaak raak, dat je binnenkort dagelijks een nieuwe IE moet downloaden om up to date te blijven (bij wijze van dan :P). Maar tuurlijk, geen enkel stuk software is bugvrij, en het is ook goed voor de gebruikers, die krijgen er uiteindelijk een beter produkt door. Tis alleen jammer dat het tot die tijd nog zo lek als een mandje is ;)

Njah, marktaandeel IE is 98% oid. Dus op zich zijn die 2 procent Mozillianen en NetSchapen niet echt interessant voor mensen die misbruik van die lekken willen maken.

Tis in ieder geval leuk om te lezen dat M$ de gaten grotendeels al dicht had voordat er weer iemand dacht het ei van columbus gevonden te hebben.

* 786562 NiGeLaToR

Het marktaandeel van IE bedraagt geen 98% maar waarschijnlijk zo'n 85 a 90%. Veel andere browsers doen zich voor als IE omdat anders de website zegt dat de browser niet goed genoeg is, wat in 99,999999999999% van de gevallen onzin is.
Zelf gebruikt ik sinds een tijdje geen IE meer vanwege de instabiliteit die het veroorzaakt in Windows zelf. Als Mozilla of Phoenix op z'n muil gaat, dan gaat tenminste niet half windows mee... wat mij al vaak zat is overkomen met IE.
Ik word een beetje moe van al die kinders die continue met het nonargument aankomen dat IE het meest gebruikt is en dat daarom de meeste fouten worden gevonden.
Er is maar 1 reden waarom in IE te veel fouten worden gevonden: commercieele druk. In Mozilla zitten veel minder fouten omdat niemand van de 'verkoop' na een maand al begint te zeuren dat er een commercieele versie uit moet komen ondanks alle problemen die er dan nog zijn.

Ik word een beetje moe van al die kinders die continue met het nonargument aankomen dat IE het meest gebruikt is en dat daarom de meeste fouten worden gevonden.
Gedeeltelijk klopt dat ook. Als je 1000 gebruikers hebt, is de kans groter dat er fouten worden gevonden, dan wanneer je 10 gebruikers hebt. Da's niet meer dan logisch denk ik. Mozilla bevat ook een hoop bugs, zie bugzilla op de mozilla site, alleen zoals iemand al zei, tis niet zo heel intressant om een bug te exploiten waar maar een paar mensen last van hebben. Dat is hetzelfde als virussen: waarom zou je gaan proberen iets te verspreiden voor een mail programma met 1% martkaandeel, Outlook (Exp) is dan een stuk intressanter. En dat is met dit soort bugs niet anders.

En omdat het dan ook nog eens meteen een heel groot marktaandeel is (of het nou 85 of 95 % is boeit niet, het is gewoon een gigantisch groot aandeel) is de kans ook automatisch groter dat er meer ongepatchte versies draaien. Dus wordt het eigenlijk nog intressanter...

Maar ik denk dat je wel gelijk hebt dat de commerciele druk zeker wel meehelpt om "nog meer" bugs te introduceren. Hoewel ik denk dat als Mozilla 90% marktaandeel zou hebben, de druk ook groter zou zijn, ook al is die druk dan niet direct commercieel (hoewel ie dat bij IE ook niet echt is, IE is tenslotte gratis te downloaden).

Gedeeltelijk klopt dat ook. Als je 1000 gebruikers hebt, is de kans groter dat er fouten worden gevonden, dan wanneer je 10 gebruikers hebt.

Ik moet dan altijd meteen aan het voorbeeld van Apache vs. IIS denken: Apache heeft verreweg het grootste marktaandeel, terwijl er vaker/ernstigere bugs in IIS gevonden worden.

Omgekeerd redenerend: zou dit betekenen als IIS populairder zou worden, het een nog grotere gatenkaas zou worden? ;)

Gedeeltelijk klopt dat ook. Als je 1000 gebruikers hebt, is de kans groter dat er fouten worden gevonden, dan wanneer je 10 gebruikers hebt. Da's niet meer dan logisch denk ik.
Wat natuurlijk ook meespeelt is het kennisnivo van de gebruiker. Iemand die al jaren werkt als netwerkbeheerder zal anders tegen applicaties aankijken dan ieman die net een beginnerscursus Outlook heeft gehad....

Vreemd, ik mis de exploit die het mogelijk maakt om programmaas te starten met parameters.

Dat is een stuk ernstiger.
Ik heb een link van iemand die op usenet deze discussie startte en die zal zonder meer je a: floppie formatteren.

e-safe heeft daarom users aangeraden om 'mk:@MSITStore' in hun script filter te zetten.

Het enige wat Greymagic wel goed doet is het aanraden scripting uit te zetten.

Maar ja, deze site bevat ook javascript, dus wat moet je? ;(

Dit was een week of 2/3 geleden toch ook al door bedrijf gepbliceerd... ik zweer het je, dit is een complete rip-off van die site..

Kan iemand me vertellen dat dit een echt deja-vu is?

Bij mij werk alleen de laatste vulnerability (clipboardData). Deze geeft dan in een alert box je clipboard tekst weer. De overige 8 bugs/exploits/whatever werken niet.

MSIE Versie 6.0.2800.1106.xpsp1.etcetera

Het lijkt er op dat dit inderdaad allemaal niet zo ernstig is. Echter, in het verleden zijn er al heel wat problemen geweest met deze browser en daarom surf ik nu regelmatig met mozzila. Dat bevalt echt prima. Sterker nog, ik kom er achter dat mozzila grappige features ondersteund (zoals streaming jpeg?!) die in ie niet zit. (althans 5.5, wat ik ook heb).

Ook al is dit een storm in een glas water, de wijze waarop MS met bugs omgaat zie ik weer als een advertentie om mozzila te gaan gebruiken. Niet dat mozzila nu heilig is. maar naar mijn idee een beter alternatief.

Tja Microsoft blijft je verassen. :+

Bij mij pakt McAfee gelijk de testfile
"VOBJCACHE[1].HTM"
bij z'n kladden.. ;)

Hierna werkt geen enkele exploit meer wanneer ik test..
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 19:38 Dell-gebruikers: service van Dell onder de maat
Vorige 16:54 Particuliere .nl-domeinen uitgesteld tot eind januari
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011