Lücke

Windows 7 und Vista erlauben Neustart über das Web

8. September 2009, 14:49

Im Internet wurde bereits ein Exploit veröffentlicht - noch kein Patch von Microsoft

In Windows 7 und Vista wurde eine Sicherheitslücke entdeckt, über die sich Rechner über das Internet neu starten lassen. Die Schwachstelle befindet sich laut heise im SMB2-Protokoll und wird bereits aktiv ausgenutzt.

Verarbeitungsfehler von Client-Requests

Um in ein System eindringen zu können, muss Port 445 offen sein. Das sei bei der Windows-Konfiguration für das lokale Netzwerk von Haus aus der Fall. Der Fehler soll bei der Verarbeitung von Client-Requests im Treiber srv2.sys bei einem Kaufmanns-Und (&) im "Process Id High"-Feld im SMB2-Header liegen.

Exploit vorhanden

Laut dem Bericht habe man es mit dem bereits veröffentlichen Exploit geschafft, einen Vista-Rechner über das Netz neu zu starten. Bei einem Computer mit Windows 7 habe man den Fehler nicht nachvollziehen können. Da es bislang noch kein Update gibt, kann man sich inzwischen nur schützen, indem alle SMB-Ports geschlossen werden. (red)

 

Kommentar posten
21 Postings
Alexx9009
11

Reisserische und tendenziös inkorrekte Titel machen noch keinen Journalismus aus. Auf jeden Fall nicht im technischen Teil, und nicht mit (wenn auch sehr wenigen) mündigen Lesern !

Gerwin Winter
20
10.9.2009, 12:33
Kurz: Du bist super, alle andern Dumm?

Wow - ich liebe MS-Fanboys

WindowsBlog.at
 
12
Überschrift: Kritische Lücke in Windows 7

Tatsächlich: Windows 7 RTM nicht betroffen.

Überschrift: Neustart über Web
Tatsächlich: SMB nur im LAN per default, sonst an der Windows Firewall geblockt.

Microsofts Antwort: http://blogs.technet.com/msrc/arch... eased.aspx

Graph Bobby
00
Windows 7 ist betroffen

Steht ausdrücklich in dem Artikel, den du selbst hier verlinkt hast:
"Our investigation has shown that Windows Vista, Windows Server 2008 and Windows 7 RC are affected by this vulnerability."

Die Lücke ist auch vorhanden, wenn eine Firewall davor ist; der einzige Unterschied ist, dass man sie dann zumindest von außen nicht ausnutzen kann - lokal vermutlich schon (von localhost), und das wäre z.B. auf einem Terminalserver auch nicht so extrem belustigend.

macindd
00
"Neustart über das Web"

ist eine kreative Formulierung für einen BSOD, nach dem Windows nunmal per default automatisch neu startet.

Pingu407
11

Und das genau am Patchday.
Da heißt es wohl "Auf Wiedersehen im Oktober".

M. P.1
10

Hehe, dasselbe hab ich mir auch grad gedacht und wollt es posten ;).

Zja, blöd gelaufen. Hoffentlich geht's sich bis zum Oktober-Patchday aus.

drusiusingomar
00
hätte der Standard

Das security announcement gelesen, wüßten sie, dass Win7 RTM nicht betroffen ist, aber so...
man braucht halt eine reisserische Überschrift um Falschmeldungen zu verbreiten.

Pingu407
00

Wennst
http://lists.grok.org.uk/pipermail... 70568.html
meinst, da wird 7 RTM nicht ausgenommen.

drusiusingomar
01
Bitte das Microsoft Advisory lesen und

nicht irgendwelche blogs
http://www.microsoft.com/technet/s... 75497.mspx
Hier steht es eindeutig

Pingu407
00
Irgendwelche Blogs?

Das ist die Meldung, auf die sich heise und somit auch dS.at beziehen.

drusiusingomar
00
10.9.2009, 09:55
jedoch

steht bei Heise völlig korrekt, dass WIn7 RTM nicht betroffen ist. Mittlerweile gibt es am Standard ja auch einen neuen Artikel in dem das korrekt wiedergegeben wird.

Zwickts mich
00
Ein feature, oder, zwickts mi,

ein failure?

Bundesministerium für Arbeit und Wirtschaft AG
01
aha

das LAN ist also das internet. interessant.

blöder bug, aber noch blöderer artikel.

Robert Dunkelwand
 
00

Wenn der PC direkt am Modem hängt, kann man auch den Port 445 von außen ansprechen und dies somit ausnutzen.

Pingu407
01
Wenn der PC direkt am Modem hängt,

muss man zur Strafe 1000 Mal "640KB ought to be enough" in Paint mit der Sprühdose schreiben.

Bundesministerium für Arbeit und Wirtschaft AG
02

wenn der PC direkt am modem hängt hat man zwar kein NAT, aber by default immer noch die windows firewall. und die macht den port zu.

Macrophaze
10
Die Windows Firewall ist ungefähr genauso sicher

wie ein 10cm hoher Gartenzaun.

Bundesministerium für Arbeit und Wirtschaft AG
00

die windows firewall macht die incoming ports zu. einfach zu. da hilft keine polemik.

For the Advancement of the free mind...
00
Also ich wär mir das nicht so "sicher"

;..."modified" code @ ntldr.26B9Fh is now:
00046b9f: call dword ptr ds: 0x9f5fc
;ff15fcf50900
00046ba5: mp byteptrds: 0x43aef8, 0x00 ;803df8ae430000
00046bac: jz.+0x00000007
;7407
00046bae: xor esi, esi
;33f6
00046bb0: jmp .+0x00000255
;e955020000

;...es könnte ja mehr als einen admin geben. *fg*

Monopoly mit Hut
00

Ich hab schon immer gewusst, warum ich den Maschinencode vom 68000er und der VAX lieber hatte. :P

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.