mboost-dp1

unknown

Sikkerheds fejl i SP2

- Via Heise - , redigeret af Pernicious

Med Service Pack 2 til Windows XP, har Microsoft introduceret en lang række nye sikkerhedsfunktioner. En af dem gør at en bruger bliver advaret, inden en fil fra en usikker zone (f.eks. Internettet) bliver åbnet, men den kan omgås.

Det drejer sig om to fejl, en i ‘cmd’ og en i caching af ZoneID i Explorer. Cmd ignorerer simpelthen zoneID og starter en fil, ligegyldig hvor den kommer fra uden advarsel.

Fejlen i Explorer viser sig ved, at zoneID værdien for en fil ikke bliver opdateret, hvis filen overskrives af en ny fil med samme navn. Det skyldes at zoneID’en er cached, så overskrives en fil man ved der har en sikker zoneID, så vil filen kunne afvikles selvom den måtte stamme fra Internettet.





Gå til bund
Gravatar #1 - EdTheMan
20. aug. 2004 06:45
Whey den første fejl i SP2 :S
Gravatar #2 - XorpiZ
20. aug. 2004 06:47
Gad vide hvor lang tid der går inden, der kommer en kommentar i stil med "Haha, det var fandme hurtigt!!!! LORTE MICROSOFT!!"

Men ontopic:

Jeg ved ikke om jeg har forsået nyhedsteksten korrekt. Og mit tyske er ikke det bedste, men hvori består problemet?

Den nye fil skal vel komme et sted fra. Og hvis man henter den på nettet, vil den vel advare en om at man overskriver en fil? Eller hvordan?
Gravatar #3 - raider_j
20. aug. 2004 07:04
Haha, det var fandme hurtigt!!!! LORTE MICROSOFT!!
Ok helt ærligt, de burde da lave lidt mere beta-testing.
Gravatar #4 - Pernicious
20. aug. 2004 07:09
#2: Selvom det er fra Heise, så er artiklen denne gang rent faktisk på engelsk.
Gravatar #5 - XorpiZ
20. aug. 2004 07:12
#4

Ahh, havde ikke lige tjekket den :) Mange tak.
Gravatar #6 - toffe1001
20. aug. 2004 07:14
CMD styre da for vildt, det er nok et af mine ynglingsprogrammet der er i wondows, ud over notepad. Men sjovt at Microsoft har overset det lille program *s*
Gravatar #7 - Xray
20. aug. 2004 07:24
Jaaaaa så dumber fejlene ind
Gravatar #8 - Archos
20. aug. 2004 07:31
#6

Hvis du syntes CMD er fedt skulle du virkelig overveje et shell
Gravatar #9 - Archos
20. aug. 2004 07:32
sorry double post
Gravatar #10 - Saxov
20. aug. 2004 08:17
okay, men for at udnytte denne bug, kræver det jo stadig at der er en vis user-interaction...
Og så kan man ligeså godt sige at hvis man lave en virus der copiere sig selv og ændre zone-ratingen på dens kopi, at det er en ligeså stor sikkerhedsrisiko...
Gravatar #11 - FISKER_Q
20. aug. 2004 08:19
Nu er det vel også meningen at kommandoprompten er for superbrugere. Tror ikke det er alle der går ind og starter deres programmer ved at gå ind i køre skrive cmd, browse over til biblioteket og køre programmet :P

Til gengæld hvis den nu kan fortolkes igennem en kør kommando så er det straks værre :I
 
Gravatar #12 - bleze
20. aug. 2004 08:39
Hvor der handles spildes der... Der findes ikke software uden fejl og slet ikke i denne størrelse. Hvis man troede at XP var fejlfrit/sikkert efter SP2 er man naiv
Gravatar #13 - Klok
20. aug. 2004 09:04
Nu er alle heller ikke helt enige om at dette er en sikkerheds fejl.

Fra [email protected]:
*************************
Given that the scenario behind this presumes that the user downloads an
executable and runs it from the command line one could be just as
vulnerable running Mozilla or any other browser that allows you to
download files. Add a chmod step and other operating systems are just as
"vulnerable."

The only remotely interesting point here is that zone information
doesn't follow the files reliably into the file system. Personally I'm
not surprised by this, and it appears that neither is Microsoft. He's
assuming behavior that isn't indicated or documented.

Where do we draw the line on this social engineering stuff? If I send an
e-mail to someone telling them to flush their iPod down the crapper does
that mean the iPod is vulnerable to a toilet attack?

Larry Seltzer
eWEEK.com Security Center Editor
http://security.eweek.com/
http://blog.ziffdavis.com/seltzer
[email protected]
-----Original Message-----
From: Oliver Schneider [mailto:[email protected]]
Sent: Tuesday, August 17, 2004 12:30 PM
To: "Jérôme" ATHIAS
Cc: [email protected]
Subject: Re: First vulnerabilities in the SP2 - XP ?...

Hi,

> http://www.heise.de/security/artikel/50051
I also read this yesterday (the German version) and I think it's not a
vulnerability. It's IMO a misconception in the way how SP2 treats alien
executables. And on the other hand it does not actually lower the value
of
SP2 concerning security - because the rest of SP2 already boosted
security (this time despite compatibility issues - thanks to MS for
finally skipping compatibility in favor of security). But I agree with
the author that MS should fix this anyway!

Can someone please check if ShellExecute()/ShellExecuteEx() behave
different from the CreateProcess-functions *)? Could that be the reason?
Where is the information stored, that a file was downloaded - ADS? -
EAs?
... some arcane new feature?

Oliver
**************************
Gravatar #14 - FISKER_Q
20. aug. 2004 09:49
#13 Det er lige det jeg tænkte. :)
 
Gravatar #15 - trylleklovn
20. aug. 2004 13:31
øj, det kan jeg godt se ms, jeg vil klart vælge jer frem for noget *nix, for i er da klart sikrere og billigere.. har i overvejet at beta teste jeres software(patches) før i inficere jeres godtroende kunder med dem ? ..
sorry, men er stadig oppe og køre over deres seneste reklame kampagne, ligefrem at bruge som argument at de er billigere end fks Linux, og lave en flot lille graf i flash der fortæller en hvordan de selvfølgelig er meget billigere og sikrere .. ARARHAGRHAHR
de bruger for meget tid på reklame og for lidt på at fixe bugs og udvikle nye ideer og programmer, ikke engang effektivering af deres gamle programmer går de op i ..
Gravatar #16 - sKIDROw
20. aug. 2004 13:41
#2 XorpiZ

Du er satme også selv ude om det... :P
Se bare #3 du er dårlig indflydelse.. ;)
Gravatar #17 - FISKER_Q
20. aug. 2004 14:59
#15 Er du altid uvidende?
 
Gravatar #18 - sKIDROw
20. aug. 2004 17:51
#17 Fiskeren

Han virker godtnok ret vred, men der er faktisk valide punkter.
Deres kampagner for tiden er direkte grinagtige.
Gravatar #19 - FISKER_Q
20. aug. 2004 18:32
#18 Det er rigtigt nok at kampagnerne hos Microsoft er slemme. Men det er jo trods alt sådan med alle amerikanske reklamer.

Prøv at se reklamen for linspire fx.

Næsten alle amerikanske reklamer går ud på at skade konkurrenten.
 
Gravatar #20 - sKIDROw
20. aug. 2004 18:50
#19 Fiskeren

Det er så rigtigt.
Men har aldrig givet meget for undstyldningen: "Det var dem der startede!...." ;)
Gravatar #21 - FISKER_Q
20. aug. 2004 19:55
#20 Ikke noget med at placere skyld væk fra Microsoft.
Men det er jo lidt ligesom med copyright m.m. hvis du ikke beskytter dem, så mister du simpelthen retten til dem.

Det er altså mere et spørgsmål om at der ikke er meget andet at gøre. Især ikke med den forretningsbaseret målgruppe.

Fx den Matrix film de lavede, der kunne de sikkert godt have fjernet selve linuxdelen, og rent faktisk have placeret deres eget styresystem. Eller måske bare et opdigtet et.

Men det er ikke lige sådan hoveddelen af deres kunder vil have det.

Jeg har hvertfald ikke set min boss komme styrtende ned og sige "Hør, jeg så lige denne reklame hvor kaninen hoppede op og ned, og så sagde den vi skulle have Windows XP, så det klarer vi lige".
 
Gravatar #22 - sKIDROw
20. aug. 2004 20:19
#21 Fiskeren

[Ikke noget med at placere skyld væk fra Microsoft.
Men det er jo lidt ligesom med copyright m.m. hvis du ikke beskytter dem, så mister du simpelthen retten til dem.]

Du kan forsvare dit marked på mange måder, Microsoft har så valgt den utroværdige.

[Det er altså mere et spørgsmål om at der ikke er meget andet at gøre. Især ikke med den forretningsbaseret målgruppe.]

Undskyld mig meget.
Men man er satme ikke alt for kvik, hvis man tager sponsorede "undersøgelser" seriøst.

[Fx den Matrix film de lavede, der kunne de sikkert godt have fjernet selve linuxdelen, og rent faktisk have placeret deres eget styresystem. Eller måske bare et opdigtet et.
Men det er ikke lige sådan hoveddelen af deres kunder vil have det.]

Det tvivler jeg på har noget med kunderne at gøre.
Tror personligt det er deres egen idé, at sjofle en ærkerival.
Selv syntes jeg idéen var sjov nok, selvom copyright bøvl gjorde at vi andre ikke fik lov at se den.

[Jeg har hvertfald ikke set min boss komme styrtende ned og sige "Hør, jeg så lige denne reklame hvor kaninen hoppede op og ned, og så sagde den vi skulle have Windows XP, så det klarer vi lige".]

Nej den kampagne er et desperat træk, som kommer til at koste med i længden.
Gravatar #23 - bjerh
1. sep. 2004 17:53
#15 ville ikke være fedt, hvis de satte flashnørder til at pogrammere deres OS..! det er måske det man gør hos de som laver Linux?? nej vel!
Gravatar #24 - XorpiZ
1. sep. 2004 20:23
/me undrer sig over hvorfor #2 er blevet stemt ned? :|
Gravatar #25 - sKIDROw
4. sep. 2004 10:32
#24 XorpiZ

Tror det var din måde at starte på.
Kan ikke huske om jeg gav dig et minus, eller jeg bare rystede på hovedet.
Tror vist det var det sidste.
Ikke nogen grund til at puste til ilden jo.. ;)
Ham efter dig, havde jo faktisk bare stjålet din flame... :D
Gravatar #26 - XorpiZ
6. sep. 2004 05:14
#25

Hehe formentlig.. kunne bare ikke dy mig :P
Gå til top

Opret dig som bruger i dag

Det er gratis, og du binder dig ikke til noget.

Når du er oprettet som bruger, får du adgang til en lang række af sidens andre muligheder, såsom at udforme siden efter eget ønske og deltage i diskussionerne.

Opret Bruger Login