Guninski afslører sikkerhedshul i Office XP

En kombination af Outlook XP, Internet Explorer 5.5 og Windows 2000 åbner døren for hackere.

Georgi Guninski har fundet et sikkerhedshul i et ActiceX-komponent under Office XP. "Microsoft Outlook View Control" giver adgang til mails og kalenderinformationer i Outlook over web. Guninski har fundet ud af, at det uden problemer er muligt for uvedkommende at læse, ændre og slette data ved at udnytte en fejl i denne komponent.


Det er også muligt at få adgang til Outlook-applikationsobjektet, som betyder at angriberen kan udføre vilkårlige scripts med alle programmets rettigheder, hvilket reelt svarer til en fuldstændig overtagelse af maskinen.


Fejlen kan udnyttes gennem en manipuleret webside eller en e-mail. Guninski har tilmed opdaget, at det ikke er nødvendigt at åbne mailen; scriptet bliver aktiveret så snart mailen vises i "Preview Pane".


På Guninskis hjemmeside kan man afprøve en demonstrationsversion, som kræver Internet Explorer 5.5 (SP1), Outlook XP og Windows 2000. Guninskis script viser alle mails i Outlook-postboksen og åbner Windows Command Shell (cmd.exe).


Normalt bliver annonceringen af nye sikkerhedshuller ledsaget af en patch, der straks løser problemet, men denne gang er Microsoft ikke klar med en rettelse endnu. Guninski fortæller at han informerede Microsoft om problemet den 9. juli, men endnu ikke har modtaget et svar.


Den bulgarske programmør anbefaler normalt, at man deaktiverer Active-Scripting i Internet Explorer, men denne gang har han et mere håndfast råd; "afinstaller Office XP og Windows".


(Kilde: tecchannel)




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Brother Nordic A/S
Import og engroshandel med kontormaskiner.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere