Computerworld News Service: En hacker har offentliggjort angrebskode, der kan misbruges til at bryde ind i en pc, der kører en ældre version af Microsoft Internet Explorer-browser.
Koden blev offentliggjort fredag på mailinglisten Bugtraq af en uidentificeret hacker.
Ifølge sikkerhedsleverandøren Symantec fungerer koden ikke pålideligt, men den vil kunne misbruges til at installere uautoriseret software på fremmede computere.
"Symantec har udført yderligere test og bekræftet, at angrebskoden rammer Internet Explorer 6 og 7," skriver virksomheden lørdag på sit website.
"Vi forventer, at en fuld funktionsdygtig, pålidelig angrebskode bliver tilgængelig i den nære fremtid."
Det virker - den er farlig
Sikkerhedskonsulenten Vupen Security har også bekræftet, at angrebet virker.
Virksomheden melder om, at IE6 og IE7 er sårbare på Windows XP med Service Pack 3. Det var ikke muligt for nogen af virksomhederne at bekræfte, om Microsofts seneste browser, IE8, er sårbar over for angrebet.
Symantec siger ikke noget om, at angrebet bliver benyttet af cyberkriminelle, men da Internet Explorer er så udbredt, så er denne type angrebskode i høj kurs blandt hackere.
Hvis koden viser sig at blive brugt i online-angreb, vil det lægge pres på Microsoft for at hasteudsende en sikkerhedsopdatering forud for den næste planlagte opdatering 8. december.
Fejlen ligger i den måde, hvorpå Internet Explorer henter visse CSS-objekter.
Cascading Style Sheet bruges til at skabe standardiseret layout af websider. For at angrebet skal fungere, vil det være nødvendigt for en hacker at lokke offeret ind på en webside, der indeholder skadelig JavaScript, forklarer Symantec.
Denne teknik er i de seneste år blevet en udbredt måde for hackerne at installere deres skadelige software på deres ofres computere.
"For at minimere risikoen for at blive ramt af denne sårbarhed, bør brugere af Internet Explorer sørge for, at deres antivirussoftware er opdateret, slå JavaScript fra og kun besøge websites, de har tillid til, indtil Microsoft lukker sikkerhedshullet," oplyser Symantec.
Det var ikke muligt lørdag at få en kommentar fra Microsoft.
Oversat af Thomas Bøndergaard