Artikel top billede

Microsoft undersøger to år gammel fejl i Explorer

Microsoft er gået i gang med at kigge på en flere år gammel sikkerhedsbrist i Internet Explorer. Fejlen er allerede fikset i Chrome, Firefox og Safari.

Computerworld News Service: Microsoft er i gang med at undersøge en velkendt fejl i Internet Explorer, som kan udnyttes til at skaffe sig adgang til brugernes informationer og konti på nettet.

Fejlen gør det muligt for hackere at overtage web-mailkonti, stjæle data og udsende falske Twitter-meddelelser, skriver sikkerhedsingeniøren Chris Evans fra Google i et indlæg på mailing-listen Full Disclosure.

Han har desuden offentliggjort en demonstration af, hvordan fejlen i IE8 kan bruges til at styre en anden persons Twitter-konto og udsende uautoriserede tweets.

Lang forhistorie

Sårbarheden, der er kendt som en "CSS cross-origin theft"-fejl, har en lang forhistorie.

Forskere ved Carnegie Mellon University, som for nyligt har udsendt en rapport om emnet (download PDF), har sporet den helt tilbage til 2002.

Forskerne vil præsentere rapporten under Conference on Computer and Communications Security, som finder sted i næste måned.

Alligevel har fejlen ikke fået meget opmærksomhed, før Chris Evans begyndte at blogge om den i december 2009. Han havde indsendt en fejlrapport til Chrome otte måneder tidligere.

Microsoft har ikke taget hånd om sårbarheden i IE8 endnu, men andre browsere, som for eksempel Firefox, Chrome, Safari og Opera, er blevet rettet.

Google har løs fejlen

Google tog sig af fejlen i Chrome sidste januar, mens Mozilla gjorde det samme i juli med Firefox 3.6.7 og Firefox 3.5.11.

IE9 indeholder en rettelse af fejlen. Microsoft har planer om at udsende en offentlig beta af IE9 15. september.

"Jeg har ikke haft succes med at overtale leverandøren til at lave en rettelse," siger Chris Evans om Microsoft.

Microsoft er i gang med at undersøge Chris Evans' rapporter, men virksomheden vil ikke at svare på spørgsmål om, hvorvidt tidligere versioner af IE er sårbare, og om hvorfor Microsoft ikke har rettet fejlen før.

Oversat af Marie Dyekjær Eriksen




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
TIETOEVRY DENMARK A/S
Udvikler, sælger og implementerer software til ESDH, CRM og portaler. Fokus på detailhandel, bygge- og anlæg, energi og finans.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere