Zero-day lek in Windows maakt uitvoeren van willekeurige code mogelijk

hacker

Aanvallers kunnen de Page-Combining functionaliteit van Windows 8.1 en Windows 10 in combinatie met de rowhammer kwetsbaarheid van DRAM misbruiken om willekeurige code uit te voeren op systemen van doelwitten. Ook kunnen aanvallers via de aanval gevoelige informatie buitmaken. Het gaat om een zero-day lek, waar op dit moment geen oplossing voor is.

Hiervoor waarschuwt het Nationaal Cyber Security Centrum (NCSC) in een beveiligingsadvies.De aanval is ontdekt door Herbert Bos, hoogleraar systeem- en netwerkbeveiliging bij de Vrije Universiteit Amsterdam (VU). Bos doet zijn verhaal tegenover BNR Nieuwsradio en stelt dat de aanval met behulp van JavaScript kan worden uitgevoerd in de webbrowser Edge, waardoor op afstand willekeurige code kan worden uitgevoerd. Hiervoor moet het slachtoffer overigens wel eerst worden verleid een malafide website te bezoeken.

Page-Combining

Page-Combining is een techniek waarin twee of meer geheugenblokken (pages) met dezelfde inhoud worden gededupliceerd tot een geheugenblok. Door gebruik te maken van de al langer bekende rowhammer techniek kan een aanvaller bits in het geheugen manipuleren. Deze kwetsbaarheid doet zich voor bij sommige recente DRAM apparaten. Bij rowhammer wordt een geheugenblok meerdere keren aangesproken, waardoor bits kunnen ‘flippen’ naar een ander geheugenblok.

De feature Page-Combining is niet alleen onderdeel van Windows 8.1 en Windows 10, maar ook van Windows Server 2012 R2. In de consumentenbesturingssystemen staat de functie standaard ingeschakeld, terwijl dit bij Windows Server 2012 R2 niet het geval is. Gebruikers van Windows Server 2012 R2 lopen dan ook alleen risico slachtoffer te worden van deze aanval indien zij Page-Combining aanzetten.

Meer over
Lees ook
Genetec kondigt nieuwe versie van Security Center aan

Genetec kondigt nieuwe versie van Security Center aan

Genetec Inc., technologieleverancier van oplossingen voor unified security, openbare veiligheid, operations en business intelligence, heeft een nieuwe versie aangekondigd van haar unified security platform Security Center.

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert onderzoek onderstreept belang digitaal vertrouwen voor bedrijfsresultaten en klantloyaliteit

DigiCert, de leverancier van digitaal vertrouwen, heeft het onderzoek 'Digitaal vertrouwen: de stand van zaken in 2022' gepubliceerd. Daaruit blijkt dat bijna de helft van de consumenten (47%) al eens is overgestapt naar een ander bedrijf doordat ze het vertrouwen in de digitale beveiliging van een bedrijf verloren. Als bedrijven hun digitaal vert1

Qualys voegt External Attack Surface Management (EASM) toe aan het Qualys Cloud Platform

Qualys voegt External Attack Surface Management (EASM) toe aan het Qualys Cloud Platform

Qualys, Inc. een pionier en marktleider op het gebied van cloudgebaseerde compliance-, beveiligings- en IT-oplossingen, kondigt vandaag aan dat het External Attack Surface Management (EASM)-mogelijkheden toevoegt aan het Qualys Cloud Platform. De nieuwe functionaliteit, die is geïntegreerd in CyberSecurity Asset Management 2.0, voegt een weergave1