‘Kwetsbaarheden in Windows 7 en 8 worden veel later gedicht dan in Windows 10’

Security (bron: Pixabay / TheDigitalWay)

Microsoft verhelpt beveiligingsproblemen die aanwezig zijn in zowel Windows 7, 8 als 10 veel eerder op Windows 10 dan op oudere platformen. Cybercriminelen kunnen misbruik maken van deze vertraging en hierdoor relatief eenvoudig kwetsbaarheden vinden die zij kunnen uitbuiten.

Hiervoor waarschuwt Mateusz Jurczyk van Google’s Project Zero team in een blogpost. Microsoft zou in veel gevallen via grote updates voor Windows 10 zoals de Anniversary Update en Creator’s Update beveiligingsproblemen stilletjes verhelpen, zonder hier ruchtbaarheid aan te geven. Dezelfde kwetsbaarheden zijn in sommige gevallen echter ook aanwezig in Windows 7 en 8, terwijl de beveiligingsproblemen in deze oudere versies pas veel later of zelfs niet worden verholpen.

Voorbeeld

Als voorbeeld noemt Jurczyk een kwetsbaarheid waarbij Windows informatie uit het kernel geheugen onbedoeld toegankelijk maakt voor andere applicaties. Deze kwetsbaarheid werd door Microsoft verholpen in Windows 10, maar bleef wel aanwezig in Windows 7 en 8.1. Het beveiligingsprobleem werd pas in deze oudere versies van Windows gedicht nadat Project Zero in mei aan de bel trok bij Microsoft.

Jurczyk wijst op het risico van deze werkwijze. Zo kunnen kwaadwillenden een techniek toepassen die ’binary diffing’ wordt genoemd. Hierbij wordt gezocht naar verschillen tussen twee of meer versies van producten die dezelfde broncode gebruiken, zoals verschillende versies van het Windows besturingssysteem. Indien beveiligingsproblemen in oudere versies later worden verholpen dan in nieuwere versies, is het door de broncode te vergelijken mogelijk deze kwetsbaarheden op te sporen.

Vals gevoel van veiligheid

Google’s Project Zero team stelt dat de werkwijze van Microsoft gebruikers van Windows 7 en 8 een vals gevoel van veiligheid geven. Zij installeren immers beveiligingsupdates en hebben hierdoor het idee dat alle bekende kwetsbaarheden in hun besturingssysteem zijn gedicht. In de praktijk hoeft dit dus niet het geval te zijn.

Geef een reactie

Het e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *