Door een kwetsbaarheid in Outlook kunnen hackers mogelijk malware verspreiden via e-mail
Microsoft Windows wordt nu bedreigd door een nieuw kritiek beveiligingslek. Met de nuchtere naam CVE-2025-21298genoemd, bevindt dit beveiligingslek zich in het hart van de Windows Object Linking and Embedding (OLE)-functie, waarmee documenten en andere objecten naadloos in toepassingen kunnen worden geïntegreerd. Maar deze functie herbergt een bijzonder gevaar: een vluchtige blik op de Outlook-inbox of het gedachteloos openen van een e-mailvoorbeeld kan genoeg zijn om de digitale deur te openen voor ongenode gasten.
Hackers kunnen misbruik maken van de zogenaamde "use after free" beveiligingsleemte om de controle over de computer van het slachtoffer over te nemen "door een speciaal gemaakte e-mail naar een doelwit te sturen. Succesvolle exploitatie zou leiden tot het op afstand uitvoeren van code op het doelsysteem als het doelwit deze e-mail opent met een kwetsbare versie van Microsoft Outlook of als hun software in staat is om de e-mail te bekijken via een voorbeeldvenster."
De gevolgen van een dergelijke aanval kunnen verwoestend zijn, variërend van gegevensdiefstal, spionage tot volledige versleuteling van het systeem door ransomware. Verschillende versies van Windows 10, Windows 11 en Windows Server zijn getroffen. De kwetsbaarheid heeft een CVSSv3-score van 9,8 op 10 en is dus "kritiek". Aan de andere kant geeft Microsoft aan dat het tot op heden nog geen uitbuiting van de kwetsbaarheid heeft waargenomen.
Microsoft is al bezig met het uitrollen van beveiligingspatches om het lek te dichten: gebruikers wordt sterk aangeraden om deze updates zo snel mogelijk te installeren. Totdat de updates zijn geïnstalleerd, wordt gebruikers aangeraden e-mails als platte tekst te bekijken en in grote LAN-netwerken NTLM-verkeer te beperken of NTLM helemaal uit te schakelen. Door Microsoft Outlook zo te configureren dat e-mails in platte tekst worden weergegeven in plaats van in een rijke indeling, wordt voorkomen dat andere soorten inhoud worden weergegeven, zoals foto's, animaties of gespecialiseerde lettertypen waarmee het lek kan worden uitgebuit.
Bron(nen)
BSI: Microsoft Windows: Kritische Schwachstelle in Windows OLE (PDF)
BSI waarschuwt Windows-Nutzer: Schadsoftware landt ohne Nutzer-Einwirkung auf Geräten - CHIP
Overzicht beveiligingsupdates Microsoft (14. januari 2025)Borns IT- en Windows-Blog
CVE-2025-21298 - Security Update Guide - Microsoft - Windows OLE Remote Code Execution kwetsbaarheid
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000De beste notebookbeeldschermen zoals getest door Notebookcheck
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon