Artikel top billede

Google: Chrome-bug er altså ikke en trussel

Google nægter at klassificere en bug i Chrome som en sikkerhedstrussel. Det er "en mærkelig opførsel," mener selskabet.

Computerworld News Service: Googles Chrome indeholder en kritisk sårbarhed, der gør det muligt for angribere at plante malware på pc'er med Windows, fortalte en sikkerhedsvirksomhed i sidste uge.

Ifølge Acros Security, der har base i Slovenien, vil Google ikke kategorisere fejlen som en sårbarhed, og virksomheden ser den i stedet som "mærkelig opførsel, som [de] skal overveje at ændre."

Google mener, at den kræver for mange betingelser opfyldt og for mange handlinger fra brugerens side til at kunne klassificeres som en sårbarhed.

Kaldes DDLL load hijacking

Mitja Kolsek, der er administrerende direktør hos Acros, fortæller, at sårbarheden er én ud af en række i Windows-programmer, som benytter sig af en angrebsstrategi, der går under navnene "DLL load hijacking," "binary planting" og "file planting."

Angrebet blev kendt i offentligheden i august 2010, da skaberen af hackerværktøjet Metasploit og sikkerhedschef hos Rapid7, HD Moore, opdagede en lang række sårbare Windows-applikationer.

HD Moores rapport blev fulgt af andres, heriblandt adskillige fra Mitja Kolsek og Acros.

Mange Windows-applikationer tilgår ikke DLL'er ('dynamic link libraries') ved hjælp af det fulde sti-navn, men bruger i stedet kun filnavnet, og det giver hackerne mulighed for at narre applikationen til at downloade en dårlig fil med samme titel som pågældende DLL.

Hvis angriberne kan lokke brugerne til at besøge en ondsindet hjemmeside eller en delt mappe eller til at sætte et USB-stik i computeren - og til i visse tilfælde at åbne en fil - så kan de overtage kontrollen med computeren og plante malware på den.

Microsoft har for eksempel udbudt 17 sikkerhedsopdateringer i løbet af de seneste 13 måneder for at løse problemerne med DLL load highjacking, hvoraf de fleste udkom tidligere i denne måned.

Den nyeste påvirker dog Chrome, som er den browser, der - på grund af sin 'sandbox'-teknologi der isolerer browseren fra resten af systemet - generelt af sikkerhedseksperter bliver anset for at være den sikreste browser på top fem.

Oversat af Marie Dyekjær Eriksen




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Bliv klar til AI Act: Det vil påvirke både din udvikling, drift og organisation

Fordelene ved at anvende kunstig intelligens bliver stadig mere udtalte, og både som virksomhed og myndighed er det i stigende grad uholdbart ikke at udforske mulighederne. Men der er også risici forbundet på den nye teknologi, og på dette formiddagsseminar ser vi på, hvordan verdens første regulatoriske kompleks – EUs kommende AI Act – adresserer behovet for en etisk, ansvarlig og kontrolleret anvendelse af AI.

20. august 2024 | Læs mere


Det Digitale Produktpas

Kom med og hør om, hvordan du kommer i gang med at sikre din virksomhed er klar til Det Digitale Produktpas. Vi sætter fokus på, hvordan du bliver klædt på til at få styr og struktur på dine data, samt hvilke krav du skal sætte til dine leverandører og andre i din værdikæde, for at sikre den nødvendige information er tilgængelig.

21. august 2024 | Læs mere


Cyber Security Summit 2024

På Cyber Security Summit får du indsigt i det aktuelle trusselslandskab, overblikket over de nyeste værktøjer og trends indenfor sikkerhedsløsninger, indsigt i de relevante rammeværktøjer og krav samt de bedste løsninger og værktøjer til at sikre effektiv drift og høj compliance.

27. august 2024 | Læs mere