Lücke

Windows 7 und Vista erlauben Neustart über das Web

08. September 2009 14:49

Im Internet wurde bereits ein Exploit veröffentlicht - noch kein Patch von Microsoft

In Windows 7 und Vista wurde eine Sicherheitslücke entdeckt, über die sich Rechner über das Internet neu starten lassen. Die Schwachstelle befindet sich laut heise im SMB2-Protokoll und wird bereits aktiv ausgenutzt.

Verarbeitungsfehler von Client-Requests

Um in ein System eindringen zu können, muss Port 445 offen sein. Das sei bei der Windows-Konfiguration für das lokale Netzwerk von Haus aus der Fall. Der Fehler soll bei der Verarbeitung von Client-Requests im Treiber srv2.sys bei einem Kaufmanns-Und (&) im "Process Id High"-Feld im SMB2-Header liegen.

Exploit vorhanden

Laut dem Bericht habe man es mit dem bereits veröffentlichen Exploit geschafft, einen Vista-Rechner über das Netz neu zu starten. Bei einem Computer mit Windows 7 habe man den Fehler nicht nachvollziehen können. Da es bislang noch kein Update gibt, kann man sich inzwischen nur schützen, indem alle SMB-Ports geschlossen werden. (red)

 

Kommentar posten
21 Postings
Alexx9009
09.09.2009 12:42

Reisserische und tendenziös inkorrekte Titel machen noch keinen Journalismus aus. Auf jeden Fall nicht im technischen Teil, und nicht mit (wenn auch sehr wenigen) mündigen Lesern !

Gerwin Winter
10.09.2009 12:33
Kurz: Du bist super, alle andern Dumm?

Wow - ich liebe MS-Fanboys

WindowsBlog.at
 
09.09.2009 07:43
Überschrift: Kritische Lücke in Windows 7

Tatsächlich: Windows 7 RTM nicht betroffen.

Überschrift: Neustart über Web
Tatsächlich: SMB nur im LAN per default, sonst an der Windows Firewall geblockt.

Microsofts Antwort: http://blogs.technet.com/msrc/arch... eased.aspx

Graph Bobby
09.09.2009 09:57
Windows 7 ist betroffen

Steht ausdrücklich in dem Artikel, den du selbst hier verlinkt hast:
"Our investigation has shown that Windows Vista, Windows Server 2008 and Windows 7 RC are affected by this vulnerability."

Die Lücke ist auch vorhanden, wenn eine Firewall davor ist; der einzige Unterschied ist, dass man sie dann zumindest von außen nicht ausnutzen kann - lokal vermutlich schon (von localhost), und das wäre z.B. auf einem Terminalserver auch nicht so extrem belustigend.

macindd
09.09.2009 07:06
"Neustart über das Web"

ist eine kreative Formulierung für einen BSOD, nach dem Windows nunmal per default automatisch neu startet.

Pingu407
08.09.2009 20:13

Und das genau am Patchday.
Da heißt es wohl "Auf Wiedersehen im Oktober".

M. P.1
09.09.2009 01:14

Hehe, dasselbe hab ich mir auch grad gedacht und wollt es posten ;).

Zja, blöd gelaufen. Hoffentlich geht's sich bis zum Oktober-Patchday aus.

drusiusingomar
09.09.2009 09:43
hätte der Standard

Das security announcement gelesen, wüßten sie, dass Win7 RTM nicht betroffen ist, aber so...
man braucht halt eine reisserische Überschrift um Falschmeldungen zu verbreiten.

Pingu407
09.09.2009 17:14

Wennst
http://lists.grok.org.uk/pipermail... 70568.html
meinst, da wird 7 RTM nicht ausgenommen.

drusiusingomar
09.09.2009 17:18
Bitte das Microsoft Advisory lesen und

nicht irgendwelche blogs
http://www.microsoft.com/technet/s... 75497.mspx
Hier steht es eindeutig

Pingu407
09.09.2009 22:56
Irgendwelche Blogs?

Das ist die Meldung, auf die sich heise und somit auch dS.at beziehen.

drusiusingomar
10.09.2009 09:55
jedoch

steht bei Heise völlig korrekt, dass WIn7 RTM nicht betroffen ist. Mittlerweile gibt es am Standard ja auch einen neuen Artikel in dem das korrekt wiedergegeben wird.

Zwickts mich
08.09.2009 16:00
Ein feature, oder, zwickts mi,

ein failure?

Bundesministerium für Arbeit und Wirtschaft AG
08.09.2009 15:38
aha

das LAN ist also das internet. interessant.

blöder bug, aber noch blöderer artikel.

Robert Dunkelwand
 
08.09.2009 15:47

Wenn der PC direkt am Modem hängt, kann man auch den Port 445 von außen ansprechen und dies somit ausnutzen.

Pingu407
08.09.2009 17:22
Wenn der PC direkt am Modem hängt,

muss man zur Strafe 1000 Mal "640KB ought to be enough" in Paint mit der Sprühdose schreiben.

Bundesministerium für Arbeit und Wirtschaft AG
08.09.2009 15:51

wenn der PC direkt am modem hängt hat man zwar kein NAT, aber by default immer noch die windows firewall. und die macht den port zu.

Macrophaze
08.09.2009 21:46
Die Windows Firewall ist ungefähr genauso sicher

wie ein 10cm hoher Gartenzaun.

Bundesministerium für Arbeit und Wirtschaft AG
08.09.2009 23:09

die windows firewall macht die incoming ports zu. einfach zu. da hilft keine polemik.

For the Advancement of the free mind...
08.09.2009 23:32
Also ich wär mir das nicht so "sicher"

;..."modified" code @ ntldr.26B9Fh is now:
00046b9f: call dword ptr ds: 0x9f5fc
;ff15fcf50900
00046ba5: mp byteptrds: 0x43aef8, 0x00 ;803df8ae430000
00046bac: jz.+0x00000007
;7407
00046bae: xor esi, esi
;33f6
00046bb0: jmp .+0x00000255
;e955020000

;...es könnte ja mehr als einen admin geben. *fg*

Monopoly mit Hut
09.09.2009 08:30

Ich hab schon immer gewusst, warum ich den Maschinencode vom 68000er und der VAX lieber hatte. :P

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.