Microsoft brengt donderdagavond een patch uit voor een zeer ernstig lek, dat in alle ondersteunde versies van Windows zit. Dankzij het lek kunnen kwaadwillenden code uitvoeren op Windows-systemen.
Microsoft bestempelt het lek als 'kritiek' en verklaart dat de kwetsbaarheid 'remote code execution' mogelijk maakt. De fabrikant laat, om gebruikers te beschermen, verder geen details los. "Dat we buiten de gebruikelijke patchronde om een patch publiceren, zegt genoeg over de ernst ervan", vertelt Ruud de Jonge, Director Developer & Platform Enthusiasm bij Microsoft. Alle ondersteunde Windows-versies worden volgens De Jonge getroffen, ook Vista met SP1 en Windows XP met SP2 en SP3.
Het is vrij uitzonderlijk dat Microsoft tussentijds een patch uitbrengt. "Bij mijn weten is het in de afgelopen drie, vier jaar slechts twee of drie keer voorgekomen", schat De Jonge. De softwarefabrikant waarschuwt gebruikers vast, zodat deze de patch direct kunnen installeren. Deze zal om 19.00 uur Nederlandse tijd op de waarschuwingspagina gepubliceerd worden. Niet bekend is of Microsoft het lek zelf ontdekt heeft, of dat het bedrijf door een externe partij is getipt. Ook is onbekend of het lek al actief misbruikt wordt.
Welke patch hebben ze in de doofpot gestopt. Graag een bron. Of is dit een goedkope MS bash gebaseerd op een nonargument om te kunnen scoren?Schokkend, ik verwacht niet dat M$ zelf de lek gedetecteerd heeft, anders was het wel in de doofpot gegaan
[Reactie gewijzigd door seal74 op donderdag 23 oktober 2008 10:58]
[Reactie gewijzigd door Rick2910 op donderdag 23 oktober 2008 13:42]
In welke zin 't iets niet onwelgevallig simpelweg omdat 't probleem er al vele jaren is?? Dat maakt 't eerder ergern Stel dat een crimineel (die technici betaald om gaten te vinden) zo'n lek gevonden heeft. (Niet zo'n vreemde gedachte als je weet dat een opzienbarend groot percentage van bijv. Russische kinderen het als een goede carriere ziet om een crimineel te worden.)Als we gaan muggenziften dan zou ik een kritiek lek niet als onwelvallige gebeurtenis willen bestempelen. Dat lek dat zit er namelijk al vele jaren in.
Als dat waar is, dan kan je 't feit dat Linux niet vol met gaten zit als volgt te verklaren: 't is geen complex OS.Windows en waarschijnlijk ieder complex OS zit vol met gaten.
Wat een onzin. Natuurlijk loont dat - het gebeurt al vele vele jaren continue aan de lopende band! Vooral sinds Windows95 i.c.m. de opkomst van internet. Er gaan vele miljarden om in computerfraude via gekraakte Windows-machines. Natuurlijk loont 't, anders stond er nooit meer iets over in de krant over lekken en gaten en malware en phishing, etc.Is het voldoende moeilijk om er voor te zorgen dat in combinatie met pakkans en strafmaat, het niet loont om er ernstig misbruik van te maken? Daar valt over te discussiëren.
Als dat voldoende ontmoedigend zou zijn, dan zouden er haast geen inbrekers meer zijn. De pakkans is trouwens bedroevend laag in Nederland (bijv. vergeleken met Duitsland). Je hebt 't over een paar duizend euro schade maximaal. Wat als je ze je PC stelen met daarop een aantal opgeslagen wachtwoorden die met een eenvoudig kraakprogje zichtbaar gemaakt kunnen worden? Of misschien neemt de inbreker ook wel al je CD's tegelijkertijd mee zodat je ook geen backups meer hebt van je duizenden foto's of ander belangrijk werk? Het zal die inbreken echt aan zijn reet roesten als ie duizenden foto's vind of ander belangrijke backups op DVDR's/CDR's. Die worden gewoon ergens in een container gekieperd.Ik vertrouw er alleen op dat de moeite die nodig is, de pakkans en de straf die daar tegenover staat voldoende ontmoedigend is om dieven buiten te houden.
Ik bestrijd niet dat het onwelgevallig is. Ik bestrijd dat het een gebeurtenis is. Als ik denk aan “in de doofpot stoppen” dan gaat het inderdaad over iets wat gebeurd en waardoor je in een kwaad daglicht komt te staan als dat uitkomt, om het vervolgens geheim te houden. In dit geval is dat anders. Software maken gaat altijd gepaard met het maken van fouten. Als softwarefabrikant hoop je zo veel mogelijk fouten op te sporen voordat het product verkocht wordt. Het maken van fouten is dus niet een probleem. Het niet tijdig opsporen wel. Maar “iets niet doen” kan je moeilijk een gebeurtenis noemen.In welke zin 't iets niet onwelgevallig simpelweg omdat 't probleem er al vele jaren is??
[Reactie gewijzigd door RazorBlade72nd op donderdag 23 oktober 2008 17:12]
maarja, dat bedoelde ik dusIn de moderne betekenis wordt "in de doofpot stoppen" figuurlijk gebruikt, om aan te geven dat men onwelvallige gebeurtenissen liever niet in de openbaarheid brengt en er zoveel mogelijk over zwijgt. Als de gebeurtenissen toch worden ontdekt, wordt er schande gesproken van het verzwijgen.
[Reactie gewijzigd door Matis op donderdag 23 oktober 2008 11:20]
Mooie redenatie, maar security is (hoop ik) niet 't enige argument om bugs te repareren. Ook interessant is 't om te kijken hoe zo'n bug uberhaupt heeft kunnen ontstaan. Misschien zit de oorzaak wel in een fout in de grafische code en kunnen er tegelijkertijd ook andere bugs (misschien zelfs wel tot dan toe onbekende security bugs) mee worden verholpen....Dit heeft echter geen impact op security en is dus nog steeds niet gedicht.
Een probleem is trouwens dat je helemaal niet kunt weten of een lek actief misbruikt wordt!!Ook als een lek nog niet actief misbruikt wordt heeft het dichten ervan een hoge prio.
Is het niet beter on te voorkomen dan te genezen. Was niet heel tweakers.net en de rest van de wereld over ze heen gevallen als bleek dat ze dit lek al wisten maar pas in een reguliere patchronde hadden gefixt. Zou MS dan niet worden beschuldigd van "doofpot" zoals in de eerste post?Dit zal vast wel het geval zijn. Anders haasten zich niet om deze lek te dichten met een aparte patch.
Het aankondigen van kritieke patches valt blijkbaar onder het cultiveren van een vibrerend ecosysteem.he Developers & Platform Enthusiasm team is responsible for driving broad platform adoption and cultivating a vibrant ecosystem of customers, partners and developers loyal to, excited about, and satisfied with, Microsoft. Developers & Platform Enthusiasm focuses primarily on early adoption of Microsoft’s emerging platform technologies, building momentum until adoption reaches critical mass.
[Reactie gewijzigd door snirpsnirp op donderdag 23 oktober 2008 13:59]
Alle dus... ik denk dat ze Vista SP1 en XP SP2 apart vernoemen omdat dat de meest gebruikte versies zijn op dit moment.Alle ondersteunde Windows-versies worden volgens De Jonge getroffen, ook Vista met SP1 en Windows XP met SP2.
Dus niet Windows XP met SP1? Onduidelijk verhaal zo...ook Vista met SP1 en Windows XP met SP2 en SP3.
[Reactie gewijzigd door Gepetto op donderdag 23 oktober 2008 16:41]
[Reactie gewijzigd door FreddyFish op donderdag 23 oktober 2008 11:00]
Geherinstalleerd? Kon je virusscanner het virus niet gewoon verwijderen? Uiteraard moet je wel alle PC's uitzetten danwel loskoppelen van het netwerk en dan een voor een ontdoen van het virus, zodat schoongemaakte systemen niet opnieuw geïnfecteerd worden.Het virus uit het netwerk verwijderen was dus vervelend, omdat alle Windows-installaties tegelijk moesten worden herinstalleerd.
[Reactie gewijzigd door Maikel_1976 op donderdag 23 oktober 2008 13:01]
Op dit item kan niet meer gereageerd worden.
Populair: Asus Samsung Websites en communities Mobiele telefoons Laptops Sony Games Microsoft Consoles Microsoft Xbox One
© 1998 - 2013 Tweakers.net B.V. Contact Over Tweakers Jouw privacy Algemene voorwaarden Cookies
Tweakers wordt uitgegeven door De Persgroep en wordt gehost door True