‘Kwetsbaarheden in Windows 7 en 8 worden veel later gedicht dan in Windows 10’

computer-1591018_960_720-pixabay-thedigitalway

Microsoft verhelpt beveiligingsproblemen die aanwezig zijn in zowel Windows 7, 8 als 10 veel eerder op Windows 10 dan op oudere platformen. Cybercriminelen kunnen misbruik maken van deze vertraging en hierdoor relatief eenvoudig kwetsbaarheden vinden die zij kunnen uitbuiten.

Hiervoor waarschuwt Mateusz Jurczyk van Google’s Project Zero team in een blogpost. Microsoft zou in veel gevallen via grote updates voor Windows 10 zoals de Anniversary Update en Creator’s Update beveiligingsproblemen stilletjes verhelpen, zonder hier ruchtbaarheid aan te geven. Dezelfde kwetsbaarheden zijn in sommige gevallen echter ook aanwezig in Windows 7 en 8, terwijl de beveiligingsproblemen in deze oudere versies pas veel later of zelfs niet worden verholpen.

Voorbeeld

Als voorbeeld noemt Jurczyk een kwetsbaarheid waarbij Windows informatie uit het kernel geheugen onbedoeld toegankelijk maakt voor andere applicaties. Deze kwetsbaarheid werd door Microsoft verholpen in Windows 10, maar bleef wel aanwezig in Windows 7 en 8.1. Het beveiligingsprobleem werd pas in deze oudere versies van Windows gedicht nadat Project Zero in mei aan de bel trok bij Microsoft.

Jurczyk wijst op het risico van deze werkwijze. Zo kunnen kwaadwillenden een techniek toepassen die ’binary diffing’ wordt genoemd. Hierbij wordt gezocht naar verschillen tussen twee of meer versies van producten die dezelfde broncode gebruiken, zoals verschillende versies van het Windows besturingssysteem. Indien beveiligingsproblemen in oudere versies later worden verholpen dan in nieuwere versies, is het door de broncode te vergelijken mogelijk deze kwetsbaarheden op te sporen.

Vals gevoel van veiligheid

Google’s Project Zero team stelt dat de werkwijze van Microsoft gebruikers van Windows 7 en 8 een vals gevoel van veiligheid geven. Zij installeren immers beveiligingsupdates en hebben hierdoor het idee dat alle bekende kwetsbaarheden in hun besturingssysteem zijn gedicht. In de praktijk hoeft dit dus niet het geval te zijn.

Meer over
Lees ook
Google gaat encryptie in Android L standaard activeren

Google gaat encryptie in Android L standaard activeren

Het Android-platform biedt al ruim drie jaar de mogelijkheid opgeslagen informatie en data te versleutelen. Gebruikers moeten deze optie op dit moment echter wel zelf inschakelen. Hier komt verandering in. Google heeft bekend gemaakt de versleuteling van persoonlijke gegevens en bestanden wordt in de komende versie van Android, Android L, standaar1

Acht cybersecurity-tips uit The Walking Dead

Acht cybersecurity-tips uit The Walking Dead

Soms kan de meest onlogische combinatie van twee dingen voor een bijzondere uitkomst zorgen. Neem nu cybersecurity en entertainment. Wat kunnen populaire films, TV-shows, boeken of videogames ons leren over security? Op het eerste oog misschien niets, maar Cory Nachreiner van WatchGuard ontdekte in zijn guilty pleasure ‘The Walking Dead’ acht over1

Industrie heeft betere bescherming tegen cyberaanvallen nodig

Industrie heeft betere bescherming tegen cyberaanvallen nodig

Industriële installaties lopen in toenemende mate het risico het slachtoffer te worden van cyberaanvallen.  Nieuwe producten als de SMP Gateway kunnen hier een nuttige rol bij spelen.  Op een kwade dag nestelde een virus zich onopgemerkt in de besturingssystemen van een aantal Nederlandse elektriciteitscentrales. Nadat het zich maandenlang slapend1