lunedì 24 novembre 2008

Nel cuore di Vista c'è un bug che inquieta

Un gruppo di ricercatori ha scoperto nel kernel di Windows Vista una falla di sicurezza che, sebbene ancora priva di exploit davvero pericolosi, potrebbe essere utilizzata da cracker e malware

Roma - Nel cuore di Windows Vista si annida una vulnerabilità di sicurezza potenzialmente pericolosa. Ad annunciarne la scoperta è stato un gruppo di ricercatori della società di sicurezza austriaca Phion che, in questo advisory, ha pubblicato i dettagli della debolezza e del codice proof-of-concept.

Il bug, di tipo buffer overflow, è contenuto nello stack TCP/IP di Vista e, in particolare, nel componente Microsoft Device IO Control. Può essere innescato inviando speciali richieste all'API iphlpapi.dll che portano alla corruzione della memoria del kernel e generano un errore di sistema irreversibile (con la famosa schermata blu).

Thomas Unterleitner, uno degli scopritori della falla, ha spiegato che questa può essere sfruttata per celare rootkit e lanciare attacchi di denial of service. Ma la vera minaccia, secondo il ricercatore, è rappresentata dalla possibilità che qualcuno scopra come sfruttare il bug per eseguire del codice a distanza: un metodo, attualmente in corso di verifica, potrebbe essere dato dall'invio di pacchetti DHCP malformati verso un sistema vulnerabile.
Unterleitner precisa che gli exploit dimostrativi messi a punto con i suoi colleghi possono essere eseguiti solo da un utente locale che faccia parte del gruppo Administrators o Network Configuration Operators. Informata della vulnerabilità il 20 ottobre, Microsoft avrebbe programmato l'inclusione della patch in un futuro service pack di Vista: se in questo arco di tempo dovessero emergere exploit capaci di funzionare anche senza l'utilizzo di account con privilegi elevati, è assai probabile che BigM pubblicherebbe la patch in uno dei suoi tradizionali bollettini mensili di sicurezza.

La presenza della falla è stata verificata in Windows Vista Ultimate SP1 ed Enterprise SP1, sia nelle versioni a 32 che a 64 bit. Il problema, secondo gli esperti di sicurezza austriaci, dovrebbe interessare anche tutte le altre edizioni di Vista.
262 Commenti alla Notizia Nel cuore di Vista c'è un bug che inquieta
Ordina
  • addirittura un gruppo di ricercatori ... ma chi paga il tempo perso dietro a questa svista...
    cosa fai nella vita? studio il kernel di vista ... grande!! qualcosa da raccontare ai nipoti.. perchè tuo nonno quando studiava il kernel di vista.... A bocca apertaDD
    vabbè abbiamo scherzato fin troppo.. quando iniziate a scrivere articoli degni di nota?
    hasta la vista...
    non+autenticato
  • I ricercatori di Phion azienda austriaca che opera nel settore della sicurezza informatica, hanno avvisato Microsoft in data 22 ottobre 2009, un problema di sicurezza,che con 2 modalità di attacco differenti, capaci di provocare un buffer overflow, capace di corrompere il contenuto degli spazi di memoria gestiti dal kernel di Vista.

    Thomas Unterleitne ha dichiarato che con alcune modifiche sul codice impiegato, si può generare il buffer overflow anche se sprovvisti dei diritti di amministratore, ciò faciliterebbe l'installazione di rootkit, che potrebbero servire al classico scopo di nascondere altri
    malware.

    http://www.securityfocus.com/archive/1/498471
    -----------------------------------------------------------
    Modificato dall' autore il 24 novembre 2008 18.01
    -----------------------------------------------------------
  • ma sempre con il firewall disattivato dovresti essere.
  • Non cambia nulla con o senza firewall, perchè l'attacco, si può portare anche senza i privilegi d'amministratore, l'unica soluzione sarebbe tenere il pc spento.
  • sta fava.
    Da dove pensan di entrare?
    O gli dai il permesso manuale o viene bloccato l'overflow.
  • - Scritto da: Renji Abarai
    > sta fava.
    > Da dove pensan di entrare?

    Dalla richiesta di ip che fa il tuo pc se e' configurato il dhcp.

    > O gli dai il permesso manuale o viene bloccato
    > l'overflow.
    krane
    14377
  • - Scritto da: krane
    > - Scritto da: Renji Abarai
    > > sta fava.
    > > Da dove pensan di entrare?
    >
    > Dalla richiesta di ip che fa il tuo pc se e'
    > configurato il
    > dhcp.
    >
    > > O gli dai il permesso manuale o viene bloccato
    > > l'overflow.

    Ma voi davvero pensate che le aziende usino un pc connesso direttamente ad internet senza firewall sul router ?
    Se uno lascia collegato 24 ore su 24 un pc direttamente ad interenet con un modem usb affari suoi, ormai anche un routerino da 60 euro ha le black list contro attacchi ddos e filtro sulle porte andiamo su.
    non+autenticato
  • - Scritto da: Jack
    > - Scritto da: krane
    > > - Scritto da: Renji Abarai
    > > > sta fava.
    > > > Da dove pensan di entrare?
    > >
    > > Dalla richiesta di ip che fa il tuo pc se e'
    > > configurato il
    > > dhcp.
    > >
    > > > O gli dai il permesso manuale o viene bloccato
    > > > l'overflow.
    >
    > Ma voi davvero pensate che le aziende usino un pc
    > connesso direttamente ad internet senza firewall
    > sul router
    > ?
    > Se uno lascia collegato 24 ore su 24 un pc
    > direttamente ad interenet con un modem usb affari
    > suoi, ormai anche un routerino da 60 euro ha le
    > black list contro attacchi ddos e filtro sulle
    > porte andiamo
    > su.


    Senza contare che la falla è fortemente mitigata dalla presenza dell'ASLR, che rende i buffer overflow molto meno gravi di quanto non siano, quando addirittura non li impedisce (gli attacchi "banali" di buffer overflow non li fai su uno stack randomizzato)... Secondo me non è un bug così grave come si pensa.
    non+autenticato
  • Scusa sai cosa sia uno stack TCP/IP? e che funzione svolge? Hai idea cosa significhi una vulnerabilità su esso?
  • eeeh? Perchp tenti di difendere l'indifendibile?
    STACK TCP/IP....
    non devi dare nessun permesso a nessun firewall...sei a un layer inferiore del modello ISO/OSI.
  • - Scritto da: Ma basta...
    > eeeh? Perchp tenti di difendere l'indifendibile?
    > STACK TCP/IP....
    > non devi dare nessun permesso a nessun
    > firewall...sei a un layer inferiore del modello
    > ISO/OSI.

    Ma un firewall comune non lavora proprio al livello trasporto (tcp/ip, appunto)?
    Uby
    893
  • Un firewall comune lavora a livello delle porte, 3° livello della pila quindi se non ricordo male quello del ip (tcp è sopra).
  • In un recente articolo, Microsot ha diffuso una tecnica innovativa con cui risolvere TUTTI i bug del suo splendido sistema operativo Vista.

    L'articolo spiega come ciò sia possibile adottando un semplicissimo accorgimento: "basta lasciare il PC spento".

    La soluzione, detta in gergo "VBF" (Vista Bug Freedom) è solo apparentemente banale: era infatti da tempo sotto gli occhi di tutti ma è solo grazie alla competenza ed alla genialità delgi sviluppatori Microsoft che ora è effettivamente alla portata di tutti i tantissimi utenti della mitica casa di Redmond.

    Inoltre, nell'ottica del nuovo approccio di Microsoft più aperto all'opensource, la tecnica VBF (regolarmente brevettata negli USA e in tutto il mondo) è stata rilascata con licenza gratuita di tipo "freeweare": occorre solo accettare la relativa EULA che sarà stampata su un piccolo autoadesivo che sarà appositamente incollato sopra il pulsante di accensione di tutti i PC che hanno a bordo Vista OEM preinstallato.
    non+autenticato
  • - Scritto da: CCC
    > In un recente articolo, Microsot ha diffuso una
    > tecnica innovativa con cui risolvere TUTTI i bug
    > del suo splendido sistema operativo
    > Vista.
    >
    > L'articolo spiega come ciò sia possibile
    > adottando un semplicissimo accorgimento: "basta
    > lasciare il PC
    > spento".
    >
    >
    [CUT]

    FantasticoSorride
    non+autenticato
  • Non può essere KB999999 ma KBFFFFFF
  • Gentilissimi,
    rappresento phion x l'italia e volevo fare un pò di chiarezza su quanto pubblicato fino ad ora.
    phion ha solo ed esclusivamente trovato una vulnerabilità di Microsoft, comunicando peraltro la vulnerabilità a mICROSOFT PIù DI UN MESE FA....
    La vulnerabilità può essere "exploitata", non solo avendo i diritti amministrativi sulla macchina, ma anche attraverso un tool presente nel SO di Vista.

    cmq, per qualsiasi ulteriore approfondimento potete contattarci direttamente alla mail: office@phion.com, mettendo nell'oggetto della mail: Vista vulnerability

    grazie
    maurizio taglioretti
    non+autenticato
  • - Scritto da: maurizio tagliorett i
    > Gentilissimi,
    > rappresento phion x l'italia e volevo fare un pò
    > di chiarezza su quanto pubblicato fino ad
    > ora.
    > phion ha solo ed esclusivamente trovato una
    > vulnerabilità di Microsoft, comunicando peraltro
    > la vulnerabilità a mICROSOFT PIù DI UN MESE
    > FA....
    > La vulnerabilità può essere "exploitata", non
    > solo avendo i diritti amministrativi sulla
    > macchina, ma anche attraverso un tool presente
    > nel SO di
    > Vista.
    >
    > cmq, per qualsiasi ulteriore approfondimento
    > potete contattarci direttamente alla mail:
    > office@phion.com, mettendo nell'oggetto della
    > mail: Vista
    > vulnerability
    >
    > grazie
    > maurizio taglioretti

    Diciamo che per come è scritto questo post, la credibilità dello stesso è quantomeno ridicola.
    non+autenticato
CONTINUA A LEGGERE I COMMENTI
1 | 2 | 3 | 4 | 5 | 6 | Successiva
(pagina 1/6 - 30 discussioni)