Kritik: Microsoft hat Windows-Sicherheitslücke nur halbherzig gefixt
Google hat ein "mittelschweres" Sicherheitsproblem in verschiedenen Windows-Versionen öffentlich gemacht, um Nutzer zu warnen. Microsoft hat im gestern veröffentlichten August-Patchday die Schwachstelle laut Google nur halbherzig gefixt.
Es sei nur eine unvollständige Korrektur, die Microsoft nun mit den gestrigen Patchday-Updates seinen Nutzern anbietet, kritisiert das Zero Day-Team von Google. Man habe dabei Microsoft im Mai über die Schwachstelle informiert, die es einem potenziellen Angreifer ermöglicht, über Anwendungen die Netzwerkauthentifizierung zu umgehen. Die Schwachstelle selbst sei dabei in einem älteren Windows AppContainer zu suchen. Apps, die Microsoft über den Store ausliefert, sind nicht betroffen, Programme die von anderen Quellen geladen werden, können aber sehr wohl die Sicherheitslücke aufweisen.
Der August Patch hat das Problem zwar adressiert, aber laut Google nicht behoben
Laut Google kann ein lokaler Angreifer die Lücke theoretisch ausnutzen und quasi über die Hintertür in Firewall-APIs auf Localhost-Dienste zuzugreifen, und sich dort dann einen Systemdienst suchen, der umgangen werden kann. Es gibt zu der Schwachstelle ein Proof-of-Concept (PoC), der zeigt, wie schnell damit erhöhte Privilegien zu erreichen sind - damit hat ein Angreifer dann im Grunde freies Feld auf dem PC des Opfers.
Als "CVE-2020-1509" wurde das Problem nun auch gestern öffentlich in den Release Notes genannt. Es löst laut Google das Problem gar nicht vollständig. Daher hat sich das Sicherheitsteam dazu entschlossen, die Warnung vor der Schwachstelle und den Proof-of-Concept nun öffentlich zu machen. Wenn Microsoft vorbildlich reagieren will, ist also ein möglichst schneller Patchday-Nachschlag, der die Sicherheitslücke dann richtig schließt, erforderlich. Microsoft hält die Schwachstelle für inproblematisch und schrieb nur "Sicherheitslücke ist unwahrscheinlicher".
Laut dem Sicherheitshinweis von Microsoft betrifft das Problem zahlreiche Windows-Versionen, darunter Windows Server 2012, 2016, 2019, Windows RT 8.1, 8.1 und alle Windows 10-Versionen bis hin zur aktuellen Version 2004.
WinFuture Update Pack Für Windows 8.1, Windows 8 und Windows 7 Download Windows 10: Kumulativer Patch
Der August Patch hat das Problem zwar adressiert, aber laut Google nicht behoben
Laut Google kann ein lokaler Angreifer die Lücke theoretisch ausnutzen und quasi über die Hintertür in Firewall-APIs auf Localhost-Dienste zuzugreifen, und sich dort dann einen Systemdienst suchen, der umgangen werden kann. Es gibt zu der Schwachstelle ein Proof-of-Concept (PoC), der zeigt, wie schnell damit erhöhte Privilegien zu erreichen sind - damit hat ein Angreifer dann im Grunde freies Feld auf dem PC des Opfers.
Problem im Mai entdeckt und gemeldet
Google hat die Sicherheitslücke gemeldet und Microsoft die übliche Frist von 90 Tagen eingeräumt, um die Schwachstelle zu beheben. Auch eine weitere Karenzzeit wurde noch gelassen, damit Microsoft einen Fix am Patch-Dienstag im August einführen konnte.Als "CVE-2020-1509" wurde das Problem nun auch gestern öffentlich in den Release Notes genannt. Es löst laut Google das Problem gar nicht vollständig. Daher hat sich das Sicherheitsteam dazu entschlossen, die Warnung vor der Schwachstelle und den Proof-of-Concept nun öffentlich zu machen. Wenn Microsoft vorbildlich reagieren will, ist also ein möglichst schneller Patchday-Nachschlag, der die Sicherheitslücke dann richtig schließt, erforderlich. Microsoft hält die Schwachstelle für inproblematisch und schrieb nur "Sicherheitslücke ist unwahrscheinlicher".
Infos zum Patch:
- Behebt ein Problem in Anwendungen der Universal Windows Platform (UWP), das eine Single-Sign-On-Authentifizierung ermöglicht, wenn eine Anwendung nicht über die Enterprise Authentication-Funktionalität verfügt. Mit der Veröffentlichung von CVE-2020-1509 werden UWP-Anwendungen möglicherweise den Benutzer zur Eingabe von Anmeldedaten auffordern.
Laut dem Sicherheitshinweis von Microsoft betrifft das Problem zahlreiche Windows-Versionen, darunter Windows Server 2012, 2016, 2019, Windows RT 8.1, 8.1 und alle Windows 10-Versionen bis hin zur aktuellen Version 2004.
WinFuture Update Pack Für Windows 8.1, Windows 8 und Windows 7 Download Windows 10: Kumulativer Patch
Thema:
Windows 10 im Preisvergleich:
Beliebte Windows 10 Downloads
Windows 10 Videos
- Xgimi Halo+ New: Beamer bringt nach Update Netflix-Support mit
- Windows 10: Nervige Werbung für Microsoft-Dienste abschalten
- Xgimi Halo+: Toller Mobile-Beamer wurde noch weiter entwickelt
- Windows 10: So kann man blockierte Dateien mit Bordmitteln löschen
- Der schnelle Überblick: So gibt's das Windows 10 Mai 2021 Update
Beiträge aus dem Forum
Weiterführende Links
Beliebte Windows 10 FAQ Einträge
Beliebt im Preisvergleich
- Windows & Sonstige:
Neue Nachrichten
- Windows-Veteran zeigt seine Version des Task-Managers, aber für Mac
- Schicker Game Boy Advance Remake: Konkr Pocket Advance enthüllt
- Pixel Tag: Erste Bilder enthüllen Googles hauseigene AirTag-Alternative
- Media Markt & Saturn: Diese Weekend-Deals lohnen sich richtig
- Dinosaurier-Killer-Asteroid: Feuersturm besiegelte das Ende
- Windows Recovery: Microsoft startet neues Update für Windows 11
- Aktuelle Technik-Blitzangebote von Amazon im Überblick
❤ WinFuture unterstützen
Sie wollen online einkaufen?
Dann nutzen Sie bitte einen der folgenden Links,
um WinFuture zu unterstützen:
Vielen Dank!
Alle Kommentare zu dieser News anzeigen