‘Kwetsbaarheden in Windows 7 en 8 worden veel later verholpen dan in Windows 10’

computer-1591018_960_720-pixabay-thedigitalway

Microsoft verhelpt beveiligingsproblemen die aanwezig zijn in zowel Windows 7, 8 als 10 veel eerder op Windows 10 dan op oudere platformen. Cybercriminelen kunnen misbruik maken van deze vertraging en hierdoor relatief eenvoudig kwetsbaarheden vinden die zij kunnen uitbuiten.

Hiervoor waarschuwt Mateusz Jurczyk van Google’s Project Zero team in een blogpost. Microsoft zou in veel gevallen via grote updates voor Windows 10 zoals de Anniversary Update en Creator’s Update beveiligingsproblemen stilletjes verhelpen, zonder hier ruchtbaarheid aan te geven. Dezelfde kwetsbaarheden zijn in sommige gevallen echter ook aanwezig in Windows 7 en 8, terwijl de beveiligingsproblemen in deze oudere versies pas veel later of zelfs niet worden verholpen.

Voorbeeld

Als voorbeeld noemt Jurczyk een kwetsbaarheid waarbij Windows informatie uit het kernel geheugen onbedoeld toegankelijk maakt voor andere applicaties. Deze kwetsbaarheid werd door Microsoft verholpen in Windows 10, maar bleef wel aanwezig in Windows 7 en 8.1. Het beveiligingsprobleem werd pas in deze oudere versies van Windows gedicht nadat Project Zero in mei aan de bel trok bij Microsoft.

Jurczyk wijst op het risico van deze werkwijze. Zo kunnen kwaadwillenden een techniek toepassen die ’binary diffing’ wordt genoemd. Hierbij wordt gezocht naar verschillen tussen twee of meer versies van producten die dezelfde broncode gebruiken, zoals verschillende versies van het Windows besturingssysteem. Indien beveiligingsproblemen in oudere versies later worden verholpen dan in nieuwere versies, is het door de broncode te vergelijken mogelijk deze kwetsbaarheden op te sporen.

Vals gevoel van veiligheid

Google’s Project Zero team stelt dat de werkwijze van Microsoft gebruikers van Windows 7 en 8 een vals gevoel van veiligheid geven. Zij installeren immers beveiligingsupdates en hebben hierdoor het idee dat alle bekende kwetsbaarheden in hun besturingssysteem zijn gedicht. In de praktijk hoeft dit dus niet het geval te zijn.

Lees ook
Infineon Technologies zet onderzoeksproject voor industriële beveiliging op

Infineon Technologies zet onderzoeksproject voor industriële beveiliging op

Infineon Technologies wil beveiligingsmechanismen gaan ontwikkelen voor de industrie 4.0, zelfrijdende voertuigen en smart home oplossingen. Hiervoor richt het bedrijf het onderzoeksproject ALESSIO op. Het Fraunhofer Institute for Applied and Integrated Security (AISEC), Giesecke & Devrient, Siemens, de Technische Universiteit van München (TUM1

Veracode wordt overgenomen door CA Technologies

Veracode wordt overgenomen door CA Technologies

CA Technologies neemt het applicatiebeveiligingsbedrijf Veracode over voor 614 miljoen dollar. Met de overname wil CA Technologies zijn positie in de Secure DevOps markt verbeteren. Veracode is een beveiligingsbedrijf dat in 2007 is opgericht. Het bedrijf richt zich op het beveiligen van applicaties. Veracode levert een cloud-gebaseerd platform d1

Netflix maakt beveiligingstool Stethoscope open source

Netflix maakt beveiligingstool Stethoscope open source

Netflix maakt de webapplicatie Stethoscope open source. Deze tool helpt beveiligingsproblemen met mobiele apparaten en desktop systemen op te sporen en op te lossen. In een blogpost meldt Netflix dat Stethoscope in eigen huis is ontwikkeld. Het bedrijf maakt de tool nu open source en heeft de broncode op GitHub gepubliceerd. Stethoscope is een we1