Jump to content

Zero Day Initiative: Exchange Vulnerabilities(?)


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene BeitrÀge

Hi,

 

gibt es hier irgendwie weitere Infos? Oder mache ich mir hier zu viele Sorgen?

 

 

Beim Rest geht es immerhin nur um "This vulnerability allows remote attackers to disclose sensitive information on affected installations of Microsoft Exchange. Authentication is required to exploit this vulnerability.".

 

Gruß

Jan

Link zu diesem Kommentar

"Authentication is required" steht auch beim ersten Link. Und Microsoft ist der Meinung, dass es kein "immediate servicing" braucht. Das beruhigt mich etwas. Wobei es mir nicht mehr ganz so wohl ist, wenn ich bedenke, wie viele schwerwiegende LĂŒcken bei Exchange in den letzten paar Jahren entdeckt worden sind. Hoffentlich hilft die angekĂŒndigte "Secure Future Initiative" (natĂŒrlich mit KI!)...

Link zu diesem Kommentar
vor einer Stunde schrieb testperson:

Ich vermute, es gibt genĂŒgend Quellen, wo sich passende ZugĂ€nge gegen Kohle kaufen lassen. Hier gibt es ja bspw. den ein und anderen Breach, wo E-Mail und Passwort abhanden gekommen sind: Have I Been Pwned: Pwned websites

Das stimmt. Gegen gezielte Angriffe hilft "authentication required" nur sehr bedingt. Ich dachte eher an massenhafte "ich suche auf Shodan nach Exchange-Servern und lass mein Schrotflinten-Script feuern"-Angriffe.

 

vor einer Stunde schrieb zahni:

Was wollt Ihr denn? Microsoft will die IT jetzt sicherer machen. Das passt schon.

Schön wĂ€rs. Von dem, was ich bis jetzt ĂŒber die SFI gelesen habe, bin ich nicht so begeistert. Es scheint um KI zu gehen, Telemetrie, Angriffe automatisch erkennen etc. Aber das ist immer SymptombekĂ€mpfung. Schnellere Update-Zyklen sind gut, Patches ohne Reboot, automatisch verteilte Mitigation-Rules im IIS etc. Aber eigentlich ist Software sicher, wenn sie sicher programmiert wurde. Dann braucht es auch keine dringenden Updates. Ich habe das GefĂŒhl, die alten C++-Hasen mit diesem Denken sind weniger geworden und wurden durch Hipster ersetzt. Dann kommen Sachen wie Teams raus, eine JavaScript-Anwendung mit drangeklebter Browser-Engine. Das ist weder elegant noch sicher. Aber mal abwarten und den Tag nicht vor dem Abend kritisieren.

Link zu diesem Kommentar

Das eine sind das die Patches bis zum nÀchsten Patchday erst veröffentlicht werden und bei den OEMs schon in der Verteilung sind. Das Andere, dass manche einfach gar keine Updates einspielen, selbst wenn die Server veröffentlicht sind und vom BSI einen Brief bekommen. Wieder andere setzen nur auf jedes zweite Service Pack/Version, denn das/die erste ist ja nie "gut".

 

Updates sind eine Philosophie. Man möge schon fast sagen: eine "Glaubensrichtung". 

Link zu diesem Kommentar
vor 23 Minuten schrieb MurdocX:

Updates sind eine Philosophie. Man möge schon fast sagen: eine "Glaubensrichtung". 

Nur wenn man eine draus macht. Eine RisikoabschÀtzung treffen (imho) viel zu wenige. Weder die, die sofort am besten auch Betas produktiv nutzen möchten, noch die mit Never Touch a Running System MentalitÀt. ;)

Link zu diesem Kommentar
vor 9 Minuten schrieb teletubbieland:

Aber das macht es doch nicht besser!

;-)

 

Stimmt, aber was hilft das jammern?
Als das MVP-Programm noch an den Support von MS angehÀngt war konnte man durchaus etwas Àndern...
Seit das Programm am Sales hĂ€ngt, hat sich vieles verĂ€ndert, ich denke nur an die "AufrĂ€um"-Aktion 2018 (KopfschĂŒttel..)
Heute gibt es zwar Uservoice aber wurde dadurch schon mal was geÀndert?

My 2 Cents... ;-)

Link zu diesem Kommentar

ich jammere ja auch nur ganz leise: Wenn die Alles richtig machen wĂŒrden, wĂ€re ich ja arbeitslos ;-)

 

Musste heute nur daran denken, wie sehr sich mein Berufsleben verÀndert hat.

Als ich Anfing, habe ich Hardware geflickt - heute ist das die Ausnahme. Jetzt flick ich meistens Software und kĂŒmmere mich um Menschen, die sagen "ich habe nix gemacht" :lol2:

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich spÀter registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefĂŒgt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rĂŒckgĂ€ngig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfĂŒgen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...