‘Kwetsbaarheden in Windows 7 en 8 worden veel later gedicht dan in Windows 10’

computer-1591018_960_720-pixabay-thedigitalway

Microsoft verhelpt beveiligingsproblemen die aanwezig zijn in zowel Windows 7, 8 als 10 veel eerder op Windows 10 dan op oudere platformen. Cybercriminelen kunnen misbruik maken van deze vertraging en hierdoor relatief eenvoudig kwetsbaarheden vinden die zij kunnen uitbuiten.

Hiervoor waarschuwt Mateusz Jurczyk van Google’s Project Zero team in een blogpost. Microsoft zou in veel gevallen via grote updates voor Windows 10 zoals de Anniversary Update en Creator’s Update beveiligingsproblemen stilletjes verhelpen, zonder hier ruchtbaarheid aan te geven. Dezelfde kwetsbaarheden zijn in sommige gevallen echter ook aanwezig in Windows 7 en 8, terwijl de beveiligingsproblemen in deze oudere versies pas veel later of zelfs niet worden verholpen.

Voorbeeld

Als voorbeeld noemt Jurczyk een kwetsbaarheid waarbij Windows informatie uit het kernel geheugen onbedoeld toegankelijk maakt voor andere applicaties. Deze kwetsbaarheid werd door Microsoft verholpen in Windows 10, maar bleef wel aanwezig in Windows 7 en 8.1. Het beveiligingsprobleem werd pas in deze oudere versies van Windows gedicht nadat Project Zero in mei aan de bel trok bij Microsoft.

Jurczyk wijst op het risico van deze werkwijze. Zo kunnen kwaadwillenden een techniek toepassen die ’binary diffing’ wordt genoemd. Hierbij wordt gezocht naar verschillen tussen twee of meer versies van producten die dezelfde broncode gebruiken, zoals verschillende versies van het Windows besturingssysteem. Indien beveiligingsproblemen in oudere versies later worden verholpen dan in nieuwere versies, is het door de broncode te vergelijken mogelijk deze kwetsbaarheden op te sporen.

Vals gevoel van veiligheid

Google’s Project Zero team stelt dat de werkwijze van Microsoft gebruikers van Windows 7 en 8 een vals gevoel van veiligheid geven. Zij installeren immers beveiligingsupdates en hebben hierdoor het idee dat alle bekende kwetsbaarheden in hun besturingssysteem zijn gedicht. In de praktijk hoeft dit dus niet het geval te zijn.

Meer over
Lees ook
Grootste Europese cybersecurity-oefening ooit gaat van start

Grootste Europese cybersecurity-oefening ooit gaat van start

Europa is vandaag begonnen met haar grootste cybersecurity-oefening ooit. Ruim 200 Europese organisaties en 400 Europese security-professionals nemen deel aan Cyber Europe 2014. Cyber Europe 2014 gaat de cyberbeveiliging van Europa op de korrel nemen. De oefening bestaat uit allerlei testen en simulaties om dit te kunnen testen. Zo worden bestaand1

Nederlandse ambassade helpt Nederlandse securitybedrijven op weg in België

Nederlandse ambassade helpt Nederlandse securitybedrijven op weg in België

De Belgische markt biedt kansen voor Nederlandse leveranciers van IT-beveiligingsoplossingen. De Nederlandse ambassade in Brussel gaat daarom samen met Nederland ICT bedrijven helpen uit te breiden naar België. De ambassade organiseert een evenement om bedrijven hierbij te helpen. op Dit event worden Nederlandse leveranciers van cybersecurityprodu1

Bedrijven sluiten ondanks zorgen geen verzekering af tegen cybercrime

Bedrijven sluiten ondanks zorgen geen verzekering af tegen cybercrime

Bedrijven maken zich veel zorgen over cyberbeveiliging. Slechts één of de vijf organisaties beschermt zichzelf echter tegen cyberaanvallen door hiervoor een verzekering af te sluiten. Dit blijkt uit onderzoek van de bedrijfsverzekeraar Zurich in samenwerking met FERMA en PRIMA. 76 procent van de ondervraagde bedrijven geeft aan zich in de afgelope1