Microsoft e suas tortas surpresas

29/08/2006 Written by Donnie Werner (Morning Wood)

billcake A Microsoft anun­ciou o patch para o patch, real­izado na última lista de atu­al­iza­ções de segu­rança. A bole­tim MS06-​042, real­izado no dia 8 de agosto colo­cou uma falha de segu­rança no Inter­net Explorer 6 SP1 no Win­dows 2000XP SP1 que insta­laram o patch MS06-​042 que per­mite que um cracker exe­cute coman­dos remo­tos para causar um Denial of Ser­vice ou per­mi­tir exe­cução de códi­gos arbi­trários via uma URL longa em web­sites que usem HTTP1.1 e compressão.

MS comen­tou dizendo que , “Esta falha somente afeta usuário com IE 6 SP1 quando a ver­são orig­i­nal rece­ber o patch real­izado no dia 8 de agosto de 2006.” Após aplicar a cor­reção, alguns con­sum­i­dores notaram que após aplicar a cor­reção, o IE fecha ines­per­ada­mente quando abre um site que usa pro­to­colo HTTP1.1 e com­pressão… claro isto era ape­nas a cober­tura do bolo…
Talvez a Microsoft estivesse com sorte no fato de depois aplicar o patch começou a causar crashs, mas não era bem assim, e o patch intro­duziu uma nova falha! Logo após o lança­mento da cor­reção alguns pesquisadores de segu­rança desco­bri­ram o novo crash e que o novo patch intro­duziu uma falha de exe­cução remota de código…

Como o grupo de pesquisadores de segu­rança NSFO­CUS, um grupo chinês, repor­tou no dia 25 de agosto.

Enquanto alguns pesquisadores estavam tra­bal­hando jun­tos a Microsoft para fazer a cor­reção antes de demon­strar a falha ao pub­lico, out­ros não quis­eram esperar e pub­licaram os detal­has da falha antes mesmo de o patch do patch estar pronto. Rodízio de tor­tas, con­spir­ação… ou ambos?
Detal­hes no MSRC blog falam sobre a falha dizendo que ele foi mal desen­volvido e que dev­e­ria ter sido dado mais atenção no aspecto de segu­rança. Microsoft disse que gostariam de deixar escon­dido do pub­lico que a nova cor­reção tinha intro­duzido uma nova falha e que “nós não gostaríamos de avisar o pub­lico a respeito do crash e tornare­mos pub­lico ape­nas quando o novo patch estivesse disponível,” pois aguardar para fazer o comu­ni­cado irá deixar os crack­ers sem infor­mações claras de como explo­rar a falha.

Enquanto nós do Zone-​H poder­e­mos aplaudir a Microsoft por tra­bal­har junto aos pesquisadores de segu­rança inde­pen­dentes (sem men­cionar o tra­balho gra­tu­ito que é prestado por estes anal­is­tas), deixar sem expli­cações até mesmo out­ros gru­pos de pesquisadores que estão tra­bal­hando junto a eles em prob­le­mas encon­tra­dos é um belo exem­plo de como estas frus­trações são comuns no serviço de pesquisadores de segu­rança que tra­bal­ham junto a estes vende­dores para arru­mar prob­le­mas nos soft­wares deles.


Share this content: