Hoofdcategorieën
Device Settings

Kritiek lek in Word 2007 ontdekt op patch-dinsdag

Door Yoeri Lauwers, woensdag 11 april 2007 20:16, views: 18.406

Kon Microsoft vorige maand nog uitpakken met de mededeling dat geen enkel veiligheidslek gepatcht moest worden op de maandelijkse hersteldag, gisteren werd 'patch tuesday' verstoord door de aankondiging dat er een kritiek lek in Word 2007 gevonden was.

Microsoft Office 2007 - logo embleemDe hacker Mati Aharoni heeft op de website Offensive Security een aantal proof of concept-bestanden gepost waarmee aangetoond wordt dat er ernstige lekken in Word 2007 zitten. Met wat hij zelf zijn '7 line python fuzzer' noemt, vond hij naar eigen zeggen in drie uur een viertal problemen. Het gaat daarbij om buffer overflows en 'denial of service'-mogelijkheden. Het lijkt er overigens op dat Aharoni Microsoft niet op de hoogte heeft gesteld van zijn bevindingen alvorens deze te publiceren. Kwaadwillende collega-hackers hebben bijgevolg ruimschoots de tijd, tot de volgende patchdinsdag, om exploits voor de lekken te schrijven. David LeBlanc van Microsoft stelt dat een van de lekken echter niet als gevaarlijk beschouwd moet worden. Een .hlp-bestand is volgens hem ontworpen om als uitvoerbaar bestand te kunnen functioneren - hoewel de heap overflow wel niet tot bedoelde functionaliteit gerekend zal kunnen worden - en het is bijgevolg ook mogelijk deze bestanden te misbruiken voor kwaadaardige doeleinden. Volgens LeBlanc zou het echter efficiënter zijn om gebruikers chocolade aan te bieden in ruil voor hun wachtwoorden, dan misbruik te willen maken van dit lek.

Volgende 20:52 Philips-technologie spoort verspreider tv-beelden op
Vorige 19:26 Chipfabrikanten zien tweede kwartaal niet zonnig in
Advertentie

Reacties

«  1  2  »

de zoveelste lek in office.. zolang ze snel updates dr voor uitbrengen is dat natuurlijk niet erg. maar laatste tijd lijkt het wel of dr steeds meer komen!

Er steeds meer komen? Vorige maand waren er juist helemaal geen 8)7
(voor office 12 tenminste)

En het fijne is dat je systeem met elke patch trager wordt. Service Packs willen nog wel eens goed in elkaar zitten, maar patches zijn echt bagger!


In dat geval zou er vrijwel nooit een final van enige vorm van software worden uitgegeven. Beetje kort door de bocht, vind je niet?


Meneer geeft ons al de schuld vóordat we reageren. erg sympathiek.

Natuurlijk kan windows nooit alle lekken of wat dan ook er zelf uitvissen. 100% veilig is gewoon niet mogelijk.

Kijk is naar de post voor zijn post, die nu weggemod zijn. Beide belachelijke trolls waar blijkbaar totaal niet over is nagedacht

+2 voor een post die totaal irrelevant is omdat hij niet goed heeft gekeken? Jaja, ik weet dat ik hier niet moet zeiken op het modden


Dat Valt ook mee,
Windows vind ik zelf fijner,
Inderdaad je kan het geen beta dan noemen,
Maar laat het beter testen zoals VISTA?
Dat je beta's kan krijgen die uittesten en hun review sturen

Vista en osX zijn commercieel en en closed source.
OSS FTW! :)

die reactie van harrald was na een "microsoft bash" reactie van mij en d5stick. alleen omdat jullie waarschijnlijk een filter op de messages hebben staan van: geen reacties onder huidige niveau (<je niveau), zien jullie die niet :Y)

edit: overbodig? sinds wanneer mag je niet meer behulpzaam zijn |:(

Lekker dan, net nu Charles Simonyi een ruimtewandeling aan het maken is....

Ik geef mensen altijd mijn wachtwoorden als ze me chocolade aanbieden. Is dat schadelijk dan?

Ja, van te veel chocola krijg je pukkels.

Is nooit wetenschappelijk aangetoond...

Enkel als je zelf nog jonger dan 10 bent. En de aanbieder minimaal 65 oogt.

Anders is er niks aan het handje

file789-1.doc - Unspecified Overflow in word 2007 - Crash in wwlib.dll . Code execution is not trivial.

file798-1.doc . Word 2007 CPU exhaustion DOS - CPU shoots up to 100 %.

file613-1.doc - Word 2007 CPU exhaustion DOS + ding - CPU shoots up to 100 %, and windows goes .ding!.

Niet echt heel erg ernstige lekjes...

Niet echt heel erg ernstige lekjes...
"Ja meneer, uw gloed nieuwe sportwagen kan nog wat kleine gebreken hebben. Zo kan het zijn dat als bepaalde personen bij u in de auto stappen uw motor automatisch stationair vol gas gaat draaien. Verder niets ernstigs hoor, we lossen het wel op over een paar weken."

...

"Wat? Meteen de eerste keer goed? Duur product? Nee, wij vinden dat we heel adequaat gereageerd hebben hoor, over 4 weken heeft u een oplossing."

Om maar weer een te illustreren hoe gestoord het eigenlijk gesteld is met de softwarebranch.

erm, die foutjes komen niet zomaar voor hoor.

maak er dan van:

'ja meneer 17x toeteren gevolgd door 18x op het rempedaal duwen en de ramen op en neer doen, zorgen ervoor dat de testconsole wordt opgestart. Als u dan uw memorystick met kwaadwillige code in de autoradio steekt, dan kan het zijn dat het autoalarm wordt uitgeschakeld."

En op wat voor manier vergelijkt jouw voorbeeld met het openen van een Word-document?

Lijkt me eerder :

Als u in uw nieuw auto langs het huis van Pietje rijd met uw raam dicht, kan Pietje door een speciaale rotte tomaat alsnog uw interrieur vervuilen. Over 4 weken zorgen we ervoor dat uw ramen weer Pietje's special tomato Proof zijn :+

Nogal irrelevante redenatie, het gaat hier over een product dat moedwillig kapot wordt gemaakt door een kwaadwillende, niet een product dat vanzelf kapot ging bij het minste of geringste.

"Ja meneer, uw gloed nieuwe sportwagen kan nog wel eens een lekke band krijgen. Bijvoorbeeld als uw kwaje buurman een ijzeren pin onder uw banden legt. Verder niets ernstigs hoor, het zijn tubeless banden dus u vliegt niet zomaar van de weg af."

Verder ben ik het net oneens meet de "gestoorde staat' van de SW industrie, maar toch levert MS een heel degelijke prestatie tot zover.

Volgens LeBlanc zou het echter efficiënter zijn om gebruikers chocolade aan te bieden in ruil voor hun paswoorden, dan misbruik te willen maken van dit lek.
Gezien het feit dat deze 'chocolade anekdote' vaak als voorbeeld gebruikt wordt voor het gemak waarmee gebruikers hun wachtwoorden afgeven is dit niet echt een geruststellende mededeling. }:O

Het is Mati Aharoni ipv Mati Abaroni meen ik :)

Waarom gebruikt men dan ook niet gewoon Word97. :?

Ja of windows 3.11? domme vraag natuurlijk
«  1  2  »

Op dit item kan niet meer gereageerd worden.

Volgende 20:52 Philips-technologie spoort verspreider tv-beelden op
Vorige 19:26 Chipfabrikanten zien tweede kwartaal niet zonnig in
VNU Media logo Hosted by True

© 1998 - 2012 Tweakers.net B.V. - Alle rechten voorbehouden - Contact - Jouw privacy - Algemene Voorwaarden

Uitgever van:

Website van het jaar 2011